Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-47777 — CVE-2026-47777 का विस्तृत तकनीकी विश्लेषण, Mastodon की Featured Collections फेडरेशन पाइपलाइन में एक उच्च-गंभीरता का प्राधिकरण बाईपास, जिसमें मूल कारण, PoC और पैच शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/bekwiner/cve-2026-47777
प्रमाणीकरण और प्राधिकरणस्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubbekwiner/cve-2026-47777

cve-2026-47777

CVE-2026-47777 का विस्तृत तकनीकी विश्लेषण, Mastodon की Featured Collections फेडरेशन पाइपलाइन में एक उच्च-गंभीरता का प्राधिकरण बाईपास, जिसमें मूल कारण, PoC और पैच शामिल हैं।

रिपॉजिटरी देखें
1232 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-47777 — Mastodon फ़ीचर्ड कलेक्शन प्राधिकरण बाईपास

अवलोकन

मैंने एक उच्च गंभीरता प्राधिकरण बाईपास भेद्यता की जिम्मेदारी से खुलासा किया जो Mastodon के प्रयोगात्मक फ़ीचर्ड कलेक्शन संघीय पाइपलाइन को प्रभावित करती है।

CVE ID: CVE-2026-47777

प्रभावित घटक

  • ActivityPub::VerifyFeaturedItemService

कमजोरियाँ

  • CWE-345 — डेटा प्रामाणिकता का अपर्याप्त सत्यापन
  • CWE-863 — गलत प्राधिकरण

CVSS v3.1

स्कोरवेक्टर
7.5 (उच्च)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

भेद्यता सारांश

फ़ीचर्ड कलेक्शन सत्यापन पाइपलाइन ने एक जाली FeatureAuthorization ऑब्जेक्ट को स्वीकार कर लिया, बिना यह सत्यापित किए कि प्राधिकरण वास्तव में फ़ीचर्ड खाते का था।

सत्यापन तर्क केवल यह सुनिश्चित करता था कि:

  • प्राधिकरण मौजूद था;
  • यह अपेक्षित डोमेन से उत्पन्न हुआ था;
  • इसमें अपेक्षित ActivityPub फ़ील्ड शामिल थे।

हालांकि, इसने यह सत्यापित नहीं किया कि क्या:

FeatureAuthorization.interactionTarget

उस खाते से मेल खाता है जिसे कलेक्शन में डाला जा रहा था।

परिणामस्वरूप, एक दुर्भावनापूर्ण संघीय Mastodon इंस्टेंस प्राधिकरण दस्तावेज़ों को जाली बना सकता था और झूठा संकेत दे सकता था कि मनमाने दूरस्थ उपयोगकर्ताओं ने क्यूरेटेड फ़ीचर्ड कलेक्शन में दिखाई देने के लिए सहमति दी थी।

इसके परिणामस्वरूप एक प्राधिकरण बाईपास हुआ जिसने संघीय अखंडता को प्रभावित किया।


मूल कारण

यह भेद्यता अंदर एक लापता पहचान बाइंडिंग के कारण हुई थी:

ActivityPub::VerifyFeaturedItemService

सेवा तुलना करने में विफल रही:

CollectionItem.object_uri

के साथ

FeatureAuthorization.interactionTarget

क्योंकि यह सत्यापन गायब था, प्राधिकरण ऑब्जेक्ट्स को असंबंधित पीड़ित खातों के लिए पुनः उपयोग किया जा सकता था।


सुरक्षा प्रभाव

एक हमलावर यह कर सकता था:

  • FeatureAuthorization दस्तावेज़ जाली बनाना
  • उपयोगकर्ता सहमति सत्यापन को बायपास करना
  • मनमाने दूरस्थ खातों को फ़ीचर्ड कलेक्शन में डालना
  • नकली समर्थन बनाना
  • भ्रामक क्यूरेटेड कलेक्शन प्रकाशित करना
  • उपयोगकर्ता सहमति का प्रतिरूपण करना
  • संघीय इंस्टेंस में उत्पीड़न और प्रतिष्ठा दुरुपयोग की सुविधा प्रदान करना

प्रभाव: संघीय अखंडता (केवल अखंडता)

गोपनीयता प्रभावित नहीं हुई।


तकनीकी विवरण

लापता सत्यापन प्रभावी रूप से था:

return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

इस पहचान जांच के बिना, एक हमलावर-नियंत्रित डोमेन द्वारा उत्पन्न प्राधिकरण दस्तावेज़ असंबंधित उपयोगकर्ताओं के लिए स्वीकार किए जा सकते थे।


शोध पद्धति

भेद्यता को कई दृष्टिकोणों का उपयोग करके स्वतंत्र रूप से सत्यापित किया गया था:

  • मैन्युअल स्रोत कोड समीक्षा
  • ActivityPub प्रोटोकॉल विश्लेषण
  • स्थैतिक कोड विश्लेषण
  • Ruby परीक्षण वातावरण
  • कस्टम Python सत्यापन हार्नेस
  • मौजूदा Mastodon सत्यापन सेवाओं के साथ क्रॉस-तुलना

कस्टम Python सत्यापन हार्नेस ने Mastodon के पार्सर द्वारा स्वीकार किए गए प्रत्येक समर्थित JSON-LD @context भिन्नता का परीक्षण किया।

विश्लेषण ने पुष्टि की कि भेद्यता लापता प्राधिकरण बाइंडिंग से उत्पन्न हुई थी, न कि JSON-LD पार्सिंग से।


प्रूफ़ ऑफ़ कॉन्सेप्ट (PoC)

शोषण कार्यप्रवाह इस प्रकार है:

  1. हमलावर एक संघीय Mastodon इंस्टेंस को नियंत्रित करता है।
  2. एक जाली FeatureAuthorization ऑब्जेक्ट प्रकाशित किया जाता है।
  3. प्राधिकरण हमलावर-नियंत्रित संसाधनों को संदर्भित करता है।
  4. दूसरे इंस्टेंस से एक पीड़ित खाता कलेक्शन में डाला जाता है।
  5. Mastodon जाली प्राधिकरण को स्वीकार कर लेता है क्योंकि ऑब्जेक्ट पहचान कभी सत्यापित नहीं होती।

परिणाम

एक पीड़ित खाता ऐसा प्रतीत होता है जैसे उसने फ़ीचर होने के लिए सहमति दी हो, भले ही उसने कभी प्राधिकरण नहीं दिया हो।


समाधान

समस्या को निम्नलिखित के बीच एक स्पष्ट पहचान सत्यापन शुरू करके हल किया गया:

  • फ़ीचर्ड ऑब्जेक्ट (CollectionItem.object_uri)
  • प्राधिकरण लक्ष्य (FeatureAuthorization.interactionTarget)

प्राधिकरण स्वीकार करने से पहले।


समयरेखा

दिनांकघटना
2026शोध पूरा हुआ
2026जिम्मेदार प्रकटीकरण प्रस्तुत किया गया
2026भेद्यता पुनरुत्पादित की गई
2026CVE असाइन किया गया (CVE-2026-47777)
2026पैच जारी किया गया (Mastodon 4.6.0-beta.1)

संदर्भ

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • पैच: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

आभार

Mastodon सुरक्षा टीम को विशेष धन्यवाद जिन्होंने रिपोर्ट की समीक्षा की, मुद्दे को मान्य किया, CVE-2026-47777 असाइन किया, और जिम्मेदार प्रकटीकरण के माध्यम से एक समन्वित सुरक्षा सुधार लागू किया।


लेखक

सुरक्षा शोधकर्ता: Bekzod

जिम्मेदार प्रकटीकरण समन्वित भेद्यता प्रकटीकरण प्रथाओं के अनुसार आयोजित किया गया।

टूल डाउनलोड करें