Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-33693 — CVE-2026-33693 : SSRF via contournement de 0.0.0.0 dans v4_is_invalid() de activitypub-federation-rust (CVSS 6.5 Modéré) | Kitploit
Outils/GitHubGitHub/snailsploit/cve-2026-33693
ReconnaissanceAnalyse des VulnérabilitésExploitationSécurité WebArticles et RechercheApprentissage et Éducation
GitHubsnailsploit/cve-2026-33693

CVE-2026-33693

CVE-2026-33693 : SSRF via contournement de 0.0.0.0 dans v4_is_invalid() de activitypub-federation-rust (CVSS 6.5 Modéré)

Voir le dépôt
3il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-33693 : SSRF via contournement 0.0.0.0 dans activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Modéré)

GHSA CVE CVSS Platform CWE

Mots-clés : SSRF, 0.0.0.0, contournement de validation IP, activitypub-federation, Lemmy, Rust, ActivityPub


Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Analyse technique
  • Chaîne d'attaque
  • Impact
  • Remédiation
  • Métriques CVSS v3.1
  • Chronologie
  • Références
  • Contact
  • Avertissement

Aperçu

Une vulnérabilité de type Server-Side Request Forgery (SSRF) existe dans la bibliothèque activitypub-federation-rust (utilisée par Lemmy et plus de 6 projets en aval) en raison d'une vérification incomplète d'adresse IP dans la fonction v4_is_invalid(). La fonction ne parvient pas à appeler is_unspecified(), permettant à un attaquant de contourner les protections SSRF en ciblant 0.0.0.0 — qui correspond à localhost sur la plupart des systèmes.

  • Paquet : activitypub_federation (Rust/cargo)
  • Versions affectées : <= 0.7.1
  • Corrigé dans : PR #162

Détails de la vulnérabilité

La fonction v4_is_invalid() dans src/utils.rs valide les adresses IPv4 pour bloquer l'accès au réseau interne. Elle vérifie le loopback (127.0.0.0/8), les plages privées (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), link-local (169.254.0.0/16) et broadcast (255.255.255.255), mais ne vérifie pas l'adresse non spécifiée 0.0.0.0.

Sur la plupart des systèmes, 0.0.0.0 résout sur l'interface loopback, donnant le même accès que 127.0.0.1.

Découverte secondaire : Une vulnérabilité de DNS Rebinding / TOCTOU existe également, où lookup_host() résout un nom d'hôte et valide l'IP, mais un appel reqwest séparé effectue une deuxième résolution DNS — permettant à un attaquant de servir d'abord une IP sûre, puis de rebinder sur une IP interne lors de la deuxième résolution.


Analyse technique

Code vulnérable (src/utils.rs)

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        // MANQUANT : || ip.is_unspecified()  <- 0.0.0.0 non bloqué
}

Code corrigé

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        || ip.is_unspecified()  // <- Bloque maintenant 0.0.0.0
}

Chaîne d'attaque

root@kitploit:~
+---------------------------------------------------+
|           SSRF via 0.0.0.0 Bypass                 |
+---------------------------------------------------+
|                                                   |
|  1. Attacker hosts ActivityPub object with        |
|     URL pointing to http://0.0.0.0:<port>/path    |
|                                                   |
|  2. Lemmy instance fetches the object via         |
|     activitypub-federation-rust                   |
|                                                   |
|  3. v4_is_invalid() checks IP address:            |
|     x is_loopback()     -> false (not 127.x)     |
|     x is_private()      -> false (not RFC1918)    |
|     x is_link_local()   -> false (not 169.254.x) |
|     x is_broadcast()    -> false (not 255.x)     |
|     x is_unspecified()  -> NOT CHECKED            |
|     Result: 0.0.0.0 PASSES validation            |
|                                                   |
|  4. Request sent to 0.0.0.0 -> resolves to       |
|     localhost -> accesses internal services       |
|                                                   |
|  5. Internal service data returned to attacker    |
|     via ActivityPub federation response           |
|                                                   |
+---------------------------------------------------+

Impact

Exposition des projets en aval : La crate activitypub-federation-rust est utilisée par 6+ projets dans l'écosystème Fediverse :

Un attaquant peut :

  • Accéder aux services internes (bases de données, panneaux d'administration, points de terminaison de métadonnées cloud)
  • Scanner les ports internes sur le serveur Lemmy/fédération
  • Exfiltrer les identifiants cloud via les API de métadonnées

Remédiation

  • Mettez à jour activitypub-federation vers une version contenant le correctif de la PR #162
  • Utilisateurs de Lemmy : Appliquez le backport depuis lemmy#6411

Métriques CVSS v3.1


Chronologie


Références

  • GHSA-q537-8fr5-cw35
  • CVE-2026-33693
  • Correctif PR #162
  • Backport Lemmy PR #6411
  • CWE-918 : Server-Side Request Forgery

Contact

  • Site web : snailsploit.com
  • GitHub : @SnailSploit
  • LinkedIn : /in/kaiaizen

Avertissement

Ce dépôt est publié à des fins éducatives et défensives dans le cadre d'une divulgation responsable de vulnérabilités. La vulnérabilité a été signalée via le processus de Signalement Privé de Vulnérabilité (PVRT) de GitHub. Aucune exploitation n'a été effectuée contre des systèmes de production. Tous les tests ont été menés dans des environnements isolés.


📚 Documentation & Auteur

Le rapport complet de ce projet, la méthodologie et les recherches associées se trouvent sur :

https://snailsploit.com/security-research/cves/cve-2026-33693/

Créé par Kai Aizen — chercheur indépendant en sécurité offensive.

snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

Même attaque. Substrat différent.

Télécharger l’outil
ProjetÉtoilesDescription
Lemmy13.7K+Agrégateur de liens pour le Fediverse
hatsu--Pont ActivityPub
gill--Hébergement Git avec fédération
ties--Réseautage social
fediscus--Discussions fédérées
fediverse-axum--Cadriciel ActivityPub
MétriqueValeur
Vecteur d'attaqueRéseau
Complexité de l'attaqueFaible
Privilèges requisAucun
Interaction de l'utilisateurAucune
PérimètreInchangé
ConfidentialitéFaible
IntégritéFaible
DisponibilitéAucune
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Score6.5 (Modéré)
DateÉvénement
2026-03-11Vulnérabilité signalée via GitHub PVRT
2026-03-13Mainteneur a confirmé la découverte
2026-03-13Correctif PR #162 soumis
2026-03-13Avis accidentellement fermé
2026-03-16Avis rouvert
2026-03-23CVE-2026-33693 attribué et avis publié