Vulnerabilidad en Fedify (CVE-2024-39687)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
05/07/2024
Última modificación:
08/07/2024
Descripción
Fedify es una biblioteca de TypeScript para crear aplicaciones de servidor federado impulsadas por ActivityPub y otros estándares. En la actualidad, cuando Fedify necesita recuperar un objeto o actividad de un servidor de actividad remoto, realiza una solicitud HTTP al `@id` u otros recursos presentes dentro de la actividad que ha recibido de la web. Esta actividad podría hacer referencia a un `@id` que apunta a una dirección IP interna, permitiendo a un atacante enviar solicitudes a recursos internos de la red del servidor de Fedify. Esto se aplica no sólo a la resolución de documentos que contienen actividades u objetos, sino también a las URL de medios. Específicamente, se trata de un ataque de Server Side Request Forgery. Los usuarios deben actualizar a Fedify versión 0.9.2, 0.10.1 o 0.11.1 para recibir un parche para este problema.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA



