Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-78850 — Prueba de concepto que demuestra un SSRF ciego autenticado en SiteContentDetector de Matomo, que permite el reconocimiento de la red interna y el envío de solicitudes a servicios internos mediante URLs de sitio manipuladas. | Kitploit
Herramientas/GitHubGitHub/slo-cyber-sec/cve-2026-78850
ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubslo-cyber-sec/cve-2026-78850

CVE-2026-78850

Prueba de concepto que demuestra un SSRF ciego autenticado en SiteContentDetector de Matomo, que permite el reconocimiento de la red interna y el envío de solicitudes a servicios internos mediante URLs de sitio manipuladas.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
hace 2 mesesAún no revisado
Compartir

Matomo SiteContentDetector Autenticado con SSRF Ciego

Reportero

Nombre: CYBER-SEC
Contacto: [email protected]

Resumen

Matomo permite que un administrador de sitio autenticado configure el main_url de un sitio con una dirección interna. Cualquier usuario autenticado con acceso de vista puede activar posteriormente getTrackingMethodsForSite, lo que provoca que el servidor realice una solicitud HTTP ciega a la URL configurada.

El destino solo se valida con protecciones basadas en nombres de host y no rechaza adecuadamente las direcciones loopback, RFC1918 o link-local después de la resolución. Como resultado, la aplicación puede ser explotada para realizar solicitudes ciegas del lado del servidor a servicios internos.

Producto Afectado

Producto: Matomo
Versión afectada: 5.11.2 verificada
Componente: SiteContentDetector / SitesManager

CWE

  • CWE-918: Server-Side Request Forgery (SSRF)

CVSS v3.1

Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Puntuación base: 5.8 Media

Requisitos del Ataque

  • enable_internet_features debe estar habilitado.
  • Se requiere un administrador de sitio autenticado para configurar el main_url del sitio.
  • Un usuario autenticado con permiso de vista puede activar la solicitud del lado del servidor.
  • El atacante debe poder observar la solicitud ciega a través de un listener controlado o un canal lateral.

Detalles Técnicos

El problema involucra el siguiente flujo:

root@kitploit:~
Fuente:
SitesManager.updateSite almacena main_url después de una validación básica de URL.

Activación:
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=<id>

Sumidero:
SiteContentDetector::requestSiteResponse()
  -> Http::sendHttpRequestBy()

La implementación no rechaza adecuadamente destinos internos como:

root@kitploit:~
127.0.0.0/8
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
169.254.0.0/16
::1
fc00::/7
fe80::/10

Los destinos de redirección también deben ser revalidados, porque el filtrado basado en nombres de host puede ser evadido si el nombre de host permitido inicial redirige a una dirección interna.

Prueba de Concepto

1. Inicie un listener interno controlado

Use un listener que usted controle en un entorno de laboratorio autorizado:

root@kitploit:~
python3 -m http.server 8088

2. Configure la URL del sitio de Matomo

Como administrador de sitio autenticado, configure el main_url del sitio para que apunte al listener interno controlado:

root@kitploit:~
http://<listener-interno-controlado>:8088/ssrf-test

No pruebe contra sistemas de terceros ni endpoints de metadatos en la nube a menos que usted sea el propietario y esté autorizado para probar ese entorno.

3. Active SiteContentDetector

Como usuario autenticado con permiso de vista, active:

root@kitploit:~
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=1

4. Observe la solicitud ciega

El listener controlado recibe una solicitud HTTP del lado del servidor desde el servidor de Matomo.

Ejemplo de salida del listener:

root@kitploit:~
GET /ssrf-test HTTP/1.1
Host: <listener-interno-controlado>:8088
User-Agent: Matomo

Comportamiento Observado

Matomo realiza una solicitud GET del lado del servidor al main_url configurado cuando se activa getTrackingMethodsForSite.

Esto se verificó usando un listener HTTP interno de loopback que no era accesible externamente, confirmando el comportamiento de SSRF ciego.

Impacto

Un atacante autenticado puede abusar de este comportamiento para:

  • Acceso ciego a servicios internos.
  • Reconocimiento de la red interna.
  • Interacción con servicios vinculados a interfaces loopback o privadas.
  • Solicitudes a servicios de metadatos en la nube en implementaciones afectadas.
  • Bypass basados en redirecciones de protecciones basadas únicamente en nombres de host.

Debido a que el SSRF es ciego, el atacante no recibe directamente el cuerpo de la respuesta HTTP a través de Matomo. Sin embargo, la entrega de la solicitud por sí sola puede ser relevante para la seguridad en redes internas y entornos de nube.

Remediación

Correcciones recomendadas:

  1. Resuelva el nombre de host a direcciones IP antes de realizar la solicitud.

  2. Rechace rangos de IP privados, loopback, link-local, multicast y otros rangos inseguros después de la resolución DNS.

  3. Revalide cada destino de redirección antes de seguir las redirecciones.

  4. Prefiera una lista blanca estricta de dominios de salida permitidos en lugar de listas negras de nombres de host.

  5. Aplique protecciones SSRF de manera consistente en el sumidero final de la solicitud HTTP, no solo durante la configuración de la URL del sitio.

  6. Considere restringir getTrackingMethodsForSite o la activación de SiteContentDetector a usuarios con mayores privilegios.

  7. Agregue registro de auditoría para solicitudes salientes del lado del servidor activadas por la configuración del sitio.

Descubrimiento

Verificado contra la imagen oficial de Docker de Matomo 5.11.2 sin modificar el código fuente.

Divulgación

Este problema fue reportado por CYBER-SEC.

Referencias

  • https://github.com/matomo-org/matomo
  • https://matomo.org/
  • https://cwe.mitre.org/data/definitions/918.html
Descargar herramienta