Vulnerabilidad en FreshRSS (CVE-2025-46339)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2025
Última modificación:
05/06/2025
Descripción
FreshRSS es un agregador de feeds RSS autoalojado. Antes de la versión 1.26.2, era posible envenenar los faviconos de un feed añadiendo una URL como feed con un proxy configurado como uno controlado por el atacante y con la verificación SSL deshabilitada. El hash del favicon se calcula mediante el hash de la URL del feed y la sal, sin incluir las siguientes variables: dirección del proxy, protocolo del proxy y si se debe verificar SSL. Por lo tanto, es posible envenenar el favicon de un feed simplemente interceptando la respuesta del feed y cambiando la URL del sitio web a una donde un atacante controle el favicon del feed. Cualquiera puede reemplazar los faviconos del feed para todos los usuarios. La versión 1.26.2 soluciona este problema.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA