Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-50131 — صفحة هبوط منسّقة لـ CVE-2026-50131 توضح تجاوزًا لتدابير التخفيف غير المكتملة لهجمات SSRF في دالة validatePublicUrl() الخاصة بـ Fedify مع درجة CVSS تبلغ 8.6، مع روابط إلى سجلات النشرات الاستشارية الموثوقة ونطاقات الإصدارات المتأثرة. | Kitploit
أدوات/GitHubGitHub/chaitanyagarware/cve-2026-50131
تحليل الثغرات الأمنيةجمع المعلوماتأمن الويباستخبارات التهديداتالتعلم والتعليمموارد منسقة
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

صفحة هبوط منسّقة لـ CVE-2026-50131 توضح تجاوزًا لتدابير التخفيف غير المكتملة لهجمات SSRF في دالة validatePublicUrl() الخاصة بـ Fedify مع درجة CVSS تبلغ 8.6، مع روابط إلى سجلات النشرات الاستشارية الموثوقة ونطاقات الإصدارات المتأثرة.

عرض المستودعالموقع الإلكتروني
12منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-50131

تخفيف غير كامل لـ SSRF في Fedify بعد GHSA-p9cg-vqcc-grcx: سمحت validatePublicUrl() بنطاقات IPv4 ذات الاستخدامات الخاصة.

التنبيه الأساسي: GHSA-xw9q-2mv6-9fr8
سجل CVE الرسمي: CVE-2026-50131
إسناد الباحث: @chaitanyagarware

نظرة عامة

الحقلالقيمة
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
المشروعfedify-dev/fedify
الحزم@fedify/fedify، @fedify/vocab-runtime
الأنظمة البيئيةnpm، JSR
الخطورةعالية
CVSS8.6، CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
نقاط الضعفCWE-918، CWE-1286، CWE-1389
تاريخ النشرتنبيه GitHub: 2026-06-08؛ CVE.org: 2026-06-10
حالة NVDموجود، مؤجل حتى 2026-07-09
حالة OSVموجود

ملخص

أضاف Fedify سابقًا التحقق من صحة عناوين URL العامة للتخفيف من SSRF والوصول إلى الشبكة الداخلية. كانت المشكلة اللاحقة هي أن منطق التحقق من IPv4 لا يزال يعامل نطاقات متعددة ذات الاستخدامات الخاصة، المحجوزة، البث المتعدد، الاختبار المعياري، التوثيق، ونطاقات NAT من الفئة الحاملة كوجهات عامة.

نظرًا لأن validatePublicUrl() كانت تُستخدم قبل جلب مستندات ووسائط ActivityPub الصادرة، فإن التصنيف غير الكامل لعناوين IP قد يتجاوز حدود الحماية المقصودة لـ SSRF.

الإصدارات المتأثرة

المنتجالمتأثر
@fedify/fedify>= 0.11.2, < 1.9.12؛ >= 1.10.0, < 1.10.11؛ >= 2.0.0, < 2.0.19؛ >= 2.1.0, < 2.1.15؛ >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19؛ >= 2.1.0, < 2.1.15؛ >= 2.2.0, < 2.2.4

الإصدارات المُصلَحة

المنتجالمُصلَح
@fedify/fedify1.9.12، 1.10.11، 2.0.19، 2.1.15، 2.2.4
@fedify/vocab-runtime2.0.19، 2.1.15، 2.2.4

تغطية قواعد البيانات العامة

المصدرالحالةالرابط
تنبيه مستودع GitHubمنشورGHSA-xw9q-2mv6-9fr8
CVE.org / خدمات CVEمنشورCVE-2026-50131
NVDموجود، مؤجلتفاصيل NVD
OSVموجودسجل OSV
CVEProject cvelistV5موجودJSON cvelistV5
إثراء الثغرات من CISAموجودJSON vulnrichment

إشارات عامة إضافية تم العثور عليها

  • سجل تغييرات fedify-dev/fedify يشير إلى GHSA-xw9q-2mv6-9fr8.
  • سجلات تغييرات fedify-dev/hollo وfedify-dev/botkit تشير إلى نفس التنبيه نظرًا لاستهلاكها لحزم Fedify.
  • Patrowl/PatrowlHearsData يعكس بيانات CVE وSSVC لهذا المعرف.
  • لدى sec-dojo-com/cve-poc صفحة عامة لـ CVE-2026-50131.

ملاحظة الإفصاح

هذا المستودع عبارة عن فهرس عام وصفحة هبوط لمحفظة الأعمال. يلخص الثغرة عن قصد ويوفر روابط للسجلات الرسمية بدلاً من نسخ نصوص برهان المفهوم الكاملة.

تنزيل الأداة