Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-33693 — CVE-2026-33693: activitypub-federation-rust v4_is_invalid() में 0.0.0.0 बाइपास के माध्यम से SSRF (CVSS 6.5 मध्यम) | Kitploit
उपकरण/GitHubGitHub/snailsploit/cve-2026-33693
टोहीभेद्यता विश्लेषणशोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubsnailsploit/cve-2026-33693

CVE-2026-33693

CVE-2026-33693: activitypub-federation-rust v4_is_invalid() में 0.0.0.0 बाइपास के माध्यम से SSRF (CVSS 6.5 मध्यम)

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-33693: activitypub-federation-rust की v4_is_invalid() में 0.0.0.0 बायपास के माध्यम से SSRF (CVSS 6.5 मध्यम)

GHSA CVE CVSS Platform CWE

कीवर्ड्स: SSRF, 0.0.0.0, IP सत्यापन बायपास, activitypub-federation, Lemmy, Rust, ActivityPub


विषय-सूची

  • अवलोकन
  • भेद्यता विवरण
  • तकनीकी विश्लेषण
  • हमले की श्रृंखला
  • प्रभाव
  • समाधान
  • CVSS v3.1 मेट्रिक्स
  • समयरेखा
  • संदर्भ
  • संपर्क
  • अस्वीकरण

अवलोकन

activitypub-federation-rust लाइब्रेरी (जिसका उपयोग Lemmy और 6+ डाउनस्ट्रीम प्रोजेक्ट्स द्वारा किया जाता है) में v4_is_invalid() फ़ंक्शन में अपूर्ण IP एड्रेस सत्यापन जाँच के कारण एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता मौजूद है। फ़ंक्शन is_unspecified() को कॉल करने में विफल रहता है, जिससे एक हमलावर 0.0.0.0 को लक्षित करके SSRF सुरक्षा को बायपास कर सकता है — जो अधिकांश प्रणालियों पर localhost पर मैप होता है।

  • पैकेज: activitypub_federation (Rust/cargo)
  • प्रभावित संस्करण: <= 0.7.1
  • फिक्स किया गया: PR #162

भेद्यता विवरण

src/utils.rs में v4_is_invalid() फ़ंक्शन आंतरिक नेटवर्क एक्सेस को ब्लॉक करने के लिए IPv4 एड्रेस को मान्य करता है। यह लूपबैक (127.0.0.0/8), प्राइवेट रेंज (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), लिंक-लोकल (169.254.0.0/16), और ब्रॉडकास्ट (255.255.255.255) की जाँच करता है, लेकिन अनिर्दिष्ट एड्रेस 0.0.0.0 की जाँच नहीं करता।

अधिकांश प्रणालियों पर, 0.0.0.0 लूपबैक इंटरफ़ेस पर रिज़ॉल्व होता है, जो 127.0.0.1 के समान एक्सेस प्रदान करता है।

द्वितीयक निष्कर्ष: एक DNS रीबाइंडिंग / TOCTOU भेद्यता भी मौजूद है, जहाँ lookup_host() एक होस्टनाम को रिज़ॉल्व करता है और IP को मान्य करता है, लेकिन एक अलग reqwest कॉल दूसरा DNS रिज़ॉल्यूशन करती है — जिससे हमलावर पहले एक सुरक्षित IP प्रस्तुत कर सकता है, फिर दूसरे रिज़ॉल्यूशन पर आंतरिक IP पर रीबाइंड कर सकता है।


तकनीकी विश्लेषण

भेद्य कोड (src/utils.rs)

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        // MISSING: || ip.is_unspecified()  <- 0.0.0.0 not blocked
}

सुधारित कोड

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        || ip.is_unspecified()  // <- Now blocks 0.0.0.0
}

हमले की श्रृंखला

root@kitploit:~
+---------------------------------------------------+
|           SSRF via 0.0.0.0 Bypass                 |
+---------------------------------------------------+
|                                                   |
|  1. Attacker hosts ActivityPub object with        |
|     URL pointing to http://0.0.0.0:<port>/path    |
|                                                   |
|  2. Lemmy instance fetches the object via         |
|     activitypub-federation-rust                   |
|                                                   |
|  3. v4_is_invalid() checks IP address:            |
|     x is_loopback()     -> false (not 127.x)     |
|     x is_private()      -> false (not RFC1918)    |
|     x is_link_local()   -> false (not 169.254.x) |
|     x is_broadcast()    -> false (not 255.x)     |
|     x is_unspecified()  -> NOT CHECKED            |
|     Result: 0.0.0.0 PASSES validation            |
|                                                   |
|  4. Request sent to 0.0.0.0 -> resolves to       |
|     localhost -> accesses internal services       |
|                                                   |
|  5. Internal service data returned to attacker    |
|     via ActivityPub federation response           |
|                                                   |
+---------------------------------------------------+

प्रभाव

डाउनस्ट्रीम जोखिम: activitypub-federation-rust क्रेट का उपयोग फेडिवर्स पारिस्थितिकी तंत्र में 6+ प्रोजेक्ट्स द्वारा किया जाता है:

एक हमलावर यह कर सकता है:

  • आंतरिक सेवाओं तक पहुँच (डेटाबेस, एडमिन पैनल, क्लाउड मेटाडेटा एंडपॉइंट)
  • Lemmy/फेडरेशन सर्वर पर आंतरिक पोर्ट स्कैन करना
  • मेटाडेटा APIs के माध्यम से क्लाउड क्रेडेंशियल एक्सफ़िल्ट्रेट करना

समाधान

  • activitypub-federation को PR #162 से फिक्स युक्त संस्करण में अपग्रेड करें
  • Lemmy उपयोगकर्ता: lemmy#6411 से बैकपोर्ट लागू करें

CVSS v3.1 मेट्रिक्स


समयरेखा


संदर्भ

  • GHSA-q537-8fr5-cw35
  • CVE-2026-33693
  • फिक्स PR #162
  • Lemmy बैकपोर्ट PR #6411
  • CWE-918: सर्वर-साइड रिक्वेस्ट फोर्जरी

संपर्क

  • वेबसाइट: snailsploit.com
  • GitHub: @SnailSploit
  • LinkedIn: /in/kaiaizen

अस्वीकरण

यह रिपॉजिटरी जिम्मेदार भेद्यता प्रकटीकरण के भाग के रूप में शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रकाशित की गई है। भेद्यता GitHub की प्राइवेट वल्नरेबिलिटी रिपोर्टिंग (PVRT) प्रक्रिया के माध्यम से रिपोर्ट की गई थी। उत्पादन प्रणालियों के विरुद्ध कोई शोषण नहीं किया गया। सभी परीक्षण पृथक वातावरणों में किए गए।


📚 दस्तावेज़ीकरण और लेखक

इस प्रोजेक्ट का पूरा विवरण, कार्यप्रणाली और संबंधित शोध यहाँ उपलब्ध है:

https://snailsploit.com/security-research/cves/cve-2026-33693/

Kai Aizen — स्वतंत्र आक्रामक सुरक्षा शोधकर्ता द्वारा निर्मित।

snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

वही हमला। भिन्न सब्सट्रेट।

टूल डाउनलोड करें
प्रोजेक्टस्टार्सविवरण
Lemmy13.7K+फेडिवर्स के लिए लिंक एग्रीगेटर
hatsu--ActivityPub ब्रिज
gill--फेडरेशन के साथ Git होस्टिंग
ties--सामाजिक नेटवर्किंग
fediscus--फेडरेटेड चर्चाएँ
fediverse-axum--ActivityPub फ्रेमवर्क
मीट्रिकमान
आक्रमण वेक्टरनेटवर्क
आक्रमण जटिलतानिम्न
आवश्यक विशेषाधिकारकोई नहीं
उपयोगकर्ता सहभागिताकोई नहीं
दायराअपरिवर्तित
गोपनीयतानिम्न
अखंडतानिम्न
उपलब्धताकोई नहीं
CVSS वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
स्कोर6.5 (मध्यम)
दिनांकघटना
2026-03-11GitHub PVRT के माध्यम से भेद्यता रिपोर्ट की गई
2026-03-13अनुरक्षक ने निष्कर्ष की पुष्टि की
2026-03-13फिक्स PR #162 प्रस्तुत किया गया
2026-03-13परामर्श गलती से बंद कर दिया गया
2026-03-16परामर्श पुनः खोला गया
2026-03-23CVE-2026-33693 निर्धारित किया गया और परामर्श प्रकाशित किया गया