CVE-2026-33693
लेमी का Activitypub-Federation, activitypub-federation-rust v4_is_invalid() में 0.0.0.0 बायपास के माध्यम से SSRF रखता है
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 30 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Lemmy फेडिवर्स के लिए एक लिंक एग्रीगेटर और फोरम है। संस्करण 0.7.0-beta.9 से पहले, `activitypub-federation-rust` (`src/utils.rs`) में `v4_is_invalid()` फ़ंक्शन `Ipv4Addr::UNSPECIFIED` (0.0.0.0) की जाँच नहीं करता है। एक अनप्रमाणित हमलावर जो किसी दूरस्थ डोमेन को नियंत्रित करता है, वह उसे 0.0.0.0 पर इंगित कर सकता है, CVE-2025-25194 (GHSA-7723-35v7-qcxw) के लिए सुधार द्वारा पेश की गई SSRF सुरक्षा को बायपास कर सकता है, और लक्ष्य सर्वर पर localhost सेवाओं तक पहुँच सकता है। संस्करण 0.7.0-beta.9 इस समस्या को ठीक करता है।
स्रोत
1- CVE-2026-33693अनुसंधान
CVE-2026-33693: activitypub-federation-rust v4_is_invalid() में 0.0.0.0 बाइपास के माध्यम से SSRF (CVSS 6.5 मध्यम)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।