Vulnerabilidad en Fedify (CVE-2025-54888)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
09/08/2025
Última modificación:
11/08/2025
Descripción
Fedify es una librería de TypeScript para crear aplicaciones de servidores federados con tecnología ActivityPub. En las versiones anteriores a la 1.3.20, 1.4.0-dev.585 a 1.4.12, 1.5.0-dev.636 a 1.5.4, 1.6.0-dev.754 a 1.6.7, 1.7.0-pr.251.885 a 1.7.8 y 1.8.0-dev.909 a 1.8.4, una vulnerabilidad de omisión de autenticación permite a cualquier atacante no autenticado suplantar la identidad de cualquier actor de ActivityPub mediante el envío de actividades falsificadas firmadas con sus propias claves. Las actividades se procesan antes de verificar que la clave de firma pertenezca al actor declarado, lo que permite la suplantación completa del actor en todas las instancias de Fedify. Esto se solucionó en las versiones 1.3.20, 1.4.13, 1.5.5, 1.6.8, 1.7.9 y 1.8.5.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA



