Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-47777 — تحليل فني مفصل لـ CVE-2026-47777، وهو تجاوز تفويض عالي الخطورة في خط أنابيب اتحاد المجموعات المميزة في ماستودون، بما في ذلك السبب الجذري وإثبات المفهوم والتصحيح. | Kitploit
أدوات/GitHubGitHub/bekwiner/cve-2026-47777
المصادقة والترخيصالتحليل الثابتتحليل الثغرات الأمنيةتحليل الكودأمن الويباختبار الاختراق
GitHubbekwiner/cve-2026-47777

cve-2026-47777

تحليل فني مفصل لـ CVE-2026-47777، وهو تجاوز تفويض عالي الخطورة في خط أنابيب اتحاد المجموعات المميزة في ماستودون، بما في ذلك السبب الجذري وإثبات المفهوم والتصحيح.

عرض المستودع
114منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-47777 — تجاوز التحقق من الإذن للمجموعات المميزة في Mastodon

نظرة عامة

لقد قمت بإبلاغ مسؤول عن ثغرة تجاوز التحقق من الإذن عالية الخطورة تؤثر على خط أنابيب الفيدرالية للمجموعات المميزة التجريبية في Mastodon.

معرف CVE: CVE-2026-47777

المكون المتأثر

  • ActivityPub::VerifyFeaturedItemService

نقاط الضعف

  • CWE-345 — عدم كفاية التحقق من صحة البيانات
  • CWE-863 — إذن غير صحيح

CVSS v3.1

الدرجةالمتجه
7.5 (عالية)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

ملخص الثغرة

قبل خط أنابيب التحقق من المجموعات المميزة كائن FeatureAuthorization مزور دون التحقق من أن الإذن ينتمي فعليًا للحساب المميز.

منطق التحقق كان يضمن فقط ما يلي:

  • وجود الإذن؛
  • أنه نشأ من النطاق المتوقع؛
  • أنه يحتوي على حقول ActivityPub المتوقعة.

ومع ذلك، فإنه لم يتحقق مما إذا كان:

root@kitploit:~
FeatureAuthorization.interactionTarget

يطابق الحساب الذي يتم إدراجه في المجموعة.

ونتيجة لذلك، يمكن لمثيل Mastodon فيدرالي ضار تزوير مستندات الإذن والإشارة زورًا إلى أن المستخدمين البعيدين التعسفيين قد وافقوا على الظهور في المجموعات المميزة المنسقة.

نتج عن ذلك تجاوز التحقق من الإذن يؤثر على سلامة الفيدرالية.


السبب الجذري

كان سبب الثغرة هو عدم وجود ربط هوية داخل:

root@kitploit:~
ActivityPub::VerifyFeaturedItemService

فشلت الخدمة في مقارنة:

root@kitploit:~
CollectionItem.object_uri

مع

root@kitploit:~
FeatureAuthorization.interactionTarget

ونظرًا لغياب هذا التحقق، يمكن إعادة استخدام كائنات الإذن لحسابات ضحايا غير مرتبطة.


التأثير الأمني

يمكن للمهاجم:

  • تزوير مستندات FeatureAuthorization
  • تجاوز التحقق من موافقة المستخدم
  • إدراج حسابات بعيدة تعسفية في المجموعات المميزة
  • إنشاء تأييدات مزيفة
  • نشر مجموعات منسقة مضللة
  • انتحال موافقة المستخدم
  • تسهيل التحرش وإساءة السمعة عبر المثيلات الفيدرالية

التأثير: سلامة الفيدرالية (سلامة فقط)

السرية لم تتأثر.


التفاصيل التقنية

التحقق المفقود كان فعليًا:

root@kitploit:~
return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

بدون هذا التحقق من الهوية، يمكن قبول مستندات الإذن التي تم إنشاؤها بواسطة نطاق يتحكم فيه المهاجم لمستخدمين غير مرتبطين.


منهجية البحث

تم التحقق من الثغرة بشكل مستقل باستخدام طرق متعددة:

  • مراجعة يدوية للكود المصدري
  • تحليل بروتوكول ActivityPub
  • تحليل ثابت للكود
  • بيئة اختبار Ruby
  • أداة تحقق مخصصة بلغة Python
  • مقارنة متقاطعة مع خدمات التحقق الحالية في Mastodon

اختبرت أداة التحقق المخصصة بلغة Python كل تباين @context في JSON-LD المدعوم الذي يقبله محلل Mastodon.

أكد التحليل أن الثغرة نشأت من عدم وجود ربط الإذن، وليس من تحليل JSON-LD.


إثبات المفهوم (PoC)

سير عمل الاستغلال هو:

  1. يتحكم المهاجم في مثيل Mastodon فيدرالي.
  2. يتم نشر كائن FeatureAuthorization مزور.
  3. يشير الإذن إلى موارد يتحكم فيها المهاجم.
  4. يتم إدراج حساب ضحية من مثيل آخر في المجموعة.
  5. يقبل Mastodon الإذن المزور لأنه لم يتم التحقق من هوية الكائن أبدًا.

النتيجة

يظهر حساب الضحية كما لو أنه وافق على الظهور، على الرغم من عدم منح الإذن مطلقًا.


الإصلاح

تم حل المشكلة من خلال إدخال تحقق صريح من الهوية بين:

  • الكائن المميز (CollectionItem.object_uri)
  • هدف الإذن (FeatureAuthorization.interactionTarget)

قبل قبول الإذن.


الجدول الزمني


المراجع

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Patch: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

شكر وتقدير

شكر خاص لـ فريق أمان Mastodon على مراجعة التقرير، والتحقق من المشكلة، وتعيين CVE-2026-47777، وتنفيذ إصلاح أمني منسق من خلال الإبلاغ المسؤول.


المؤلف

باحث أمني: Bekzod

تم الإبلاغ المسؤول وفقًا لممارسات الإبلاغ المنسق عن الثغرات.

تنزيل الأداة
التاريخالحدث
2026اكتمل البحث
2026تم تقديم الإبلاغ المسؤول
2026تم إعادة إنتاج الثغرة
2026تم تعيين CVE (CVE-2026-47777)
2026تم إصدار التصحيح (Mastodon 4.6.0-beta.1)