Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-47777 — Analyse technique détaillée de CVE-2026-47777, un contournement d'autorisation de haute sévérité dans le pipeline de fédération des collections en vedette de Mastodon, incluant la cause racine, la preuve de concept et le correctif. | Kitploit
Outils/GitHubGitHub/bekwiner/cve-2026-47777
Authentification et AutorisationAnalyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité WebTests d'Intrusion
GitHubbekwiner/cve-2026-47777

cve-2026-47777

Analyse technique détaillée de CVE-2026-47777, un contournement d'autorisation de haute sévérité dans le pipeline de fédération des collections en vedette de Mastodon, incluant la cause racine, la preuve de concept et le correctif.

Voir le dépôt
123il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-47777 — Contournement d'autorisation des collections mises en avant de Mastodon

Aperçu

J'ai divulgué de manière responsable une vulnérabilité de contournement d'autorisation de haute gravité affectant le pipeline de fédération expérimental des collections mises en avant de Mastodon.

Identifiant CVE : CVE-2026-47777

Composant affecté

  • ActivityPub::VerifyFeaturedItemService

Faiblesses

  • CWE-345 — Vérification insuffisante de l'authenticité des données
  • CWE-863 — Autorisation incorrecte

CVSS v3.1

ScoreVecteur
7.5 (Élevé)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Résumé de la vulnérabilité

Le pipeline de vérification des collections mises en avant acceptait un objet FeatureAuthorization contrefait sans vérifier que l'autorisation appartenait réellement au compte mis en avant.

La logique de vérification garantissait seulement que :

  • l'autorisation existait ;
  • elle provenait du domaine attendu ;
  • elle contenait les champs ActivityPub attendus.

Cependant, elle ne vérifiait pas si :

FeatureAuthorization.interactionTarget

correspondait au compte inséré dans la collection.

En conséquence, une instance Mastodon fédérée malveillante pouvait contrefaire des documents d'autorisation et indiquer faussement que des utilisateurs distants arbitraires avaient consenti à apparaître dans des collections mises en avant organisées.

Cela a entraîné un contournement d'autorisation affectant l'intégrité de la fédération.


Cause racine

La vulnérabilité était causée par une liaison d'identité manquante à l'intérieur de :

ActivityPub::VerifyFeaturedItemService

Le service ne comparais pas :

CollectionItem.object_uri

avec

FeatureAuthorization.interactionTarget

En raison de l'absence de cette validation, les objets d'autorisation pouvaient être réutilisés pour des comptes victimes non liés.


Impact sur la sécurité

Un attaquant pouvait :

  • Contrefaire des documents FeatureAuthorization
  • Contourner la vérification du consentement de l'utilisateur
  • Insérer des comptes distants arbitraires dans des collections mises en avant
  • Créer de faux avals
  • Publier des collections organisées trompeuses
  • Usurper le consentement de l'utilisateur
  • Faciliter le harcèlement et l'abus de réputation à travers les instances fédérées

Impact : Intégrité de la fédération (Intégrité uniquement)

La confidentialité n'a pas été affectée.


Détails techniques

La validation manquante était effectivement :

return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

Sans cette vérification d'identité, les documents d'autorisation générés par un domaine contrôlé par l'attaquant pouvaient être acceptés pour des utilisateurs non liés.


Méthodologie de recherche

La vulnérabilité a été vérifiée indépendamment en utilisant plusieurs approches :

  • Révision manuelle du code source
  • Analyse du protocole ActivityPub
  • Analyse statique du code
  • Environnement de test Ruby
  • Harness de vérification Python personnalisé
  • Comparaison croisée avec les services de vérification existants de Mastodon

Le harness de vérification Python personnalisé a testé toutes les variations de @context JSON-LD supportées par l'analyseur de Mastodon.

L'analyse a confirmé que la vulnérabilité provenait d'une liaison d'autorisation manquante, et non de l'analyse JSON-LD.


Preuve de concept (PoC)

Le flux d'exploitation est le suivant :

  1. L'attaquant contrôle une instance Mastodon fédérée.
  2. Un objet FeatureAuthorization contrefait est publié.
  3. L'autorisation référence des ressources contrôlées par l'attaquant.
  4. Un compte victime d'une autre instance est inséré dans la collection.
  5. Mastodon accepte l'autorisation contrefaite car l'identité de l'objet n'est jamais vérifiée.

Résultat

Un compte victime apparaît comme s'il avait consenti à être mis en avant, bien qu'il n'ait jamais accordé d'autorisation.


Correctif

Le problème a été résolu en introduisant une validation explicite de l'identité entre :

  • l'objet mis en avant (CollectionItem.object_uri)
  • la cible de l'autorisation (FeatureAuthorization.interactionTarget)

avant d'accepter l'autorisation.


Chronologie

DateÉvénement
2026Recherche terminée
2026Divulgation responsable soumise
2026Vulnérabilité reproduite
2026CVE attribué (CVE-2026-47777)
2026Correctif publié (Mastodon 4.6.0-beta.1)

Références

  • CVE : https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA : https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Correctif : https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

Remerciements

Un merci spécial à l'équipe de sécurité de Mastodon pour avoir examiné le rapport, validé le problème, attribué CVE-2026-47777 et mis en œuvre un correctif de sécurité coordonné via une divulgation responsable.


Auteur

Chercheur en sécurité : Bekzod

Divulgation responsable effectuée conformément aux pratiques de divulgation coordonnée des vulnérabilités.

Télécharger l’outil