Vulnerabilidad en Lemmy (CVE-2025-25194)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
10/02/2025
Última modificación:
10/02/2025
Descripción
Lemmy, un agregador de enlaces y foro para el fediverso, es vulnerable a server-side request forgery a través de una dependencia de activitypub_federation, un framework para la federación de ActivityPub en Rust. Esta vulnerabilidad, que está presente en las versiones 0.6.2 y anteriores de activitypub_federation y en las versiones 0.19.8 y anteriores de Lemmy, permite a un usuario eludir cualquier ruta URL predefinida codificada o mecanismo anti-Localhost de seguridad y realizar una solicitud GET arbitraria a cualquier host, puerto y URL mediante una solicitud Webfinger. Al momento de la publicación, no se había puesto a disposición una solución.
Impacto
Puntuación base 3.x
4.00
Gravedad 3.x
MEDIA