Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-47777 — Analisi tecnica dettagliata di CVE-2026-47777, un bypass dell'autorizzazione ad alta gravità nella pipeline di federazione delle Collezioni in evidenza di Mastodon, inclusi causa principale, PoC e patch. | Kitploit
Strumenti/GitHubGitHub/bekwiner/cve-2026-47777
Autenticazione e AutorizzazioneAnalisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebPenetration Testing
GitHubbekwiner/cve-2026-47777

cve-2026-47777

Analisi tecnica dettagliata di CVE-2026-47777, un bypass dell'autorizzazione ad alta gravità nella pipeline di federazione delle Collezioni in evidenza di Mastodon, inclusi causa principale, PoC e patch.

Vedi Repository
11 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-47777 — Bypass dell'autorizzazione delle Raccolte in evidenza di Mastodon

Panoramica

Ho divulgato in modo responsabile una vulnerabilità di Bypass dell'autorizzazione ad Alta gravità che interessa la pipeline di federazione sperimentale delle Raccolte in evidenza di Mastodon.

CVE ID: CVE-2026-47777

Componente interessata

  • ActivityPub::VerifyFeaturedItemService

Debolezze

  • CWE-345 — Verifica insufficiente dell'autenticità dei dati
  • CWE-863 — Autorizzazione errata

CVSS v3.1

PunteggioVettore
7.5 (Alta)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Riepilogo della vulnerabilità

La pipeline di verifica delle Raccolte in evidenza accettava un oggetto FeatureAuthorization contraffatto senza verificare che l'autorizzazione appartenesse effettivamente all'account in evidenza.

La logica di verifica garantiva solo che:

  • l'autorizzazione esistesse;
  • provenisse dal dominio previsto;
  • contenesse i campi ActivityPub previsti.

Tuttavia, non verificava se:

root@kitploit:~
FeatureAuthorization.interactionTarget

corrispondesse all'account inserito nella Collezione.

Di conseguenza, un'istanza Mastodon federata malintenzionata poteva contraffare documenti di autorizzazione e indicare falsamente che utenti remoti arbitrari avevano acconsentito a comparire in Raccolte in evidenza curate.

Ciò ha comportato un Bypass dell'autorizzazione che ha compromesso l'integrità della federazione.


Causa principale

La vulnerabilità è stata causata da un binding di identità mancante all'interno di:

root@kitploit:~
ActivityPub::VerifyFeaturedItemService

Il servizio non riusciva a confrontare:

root@kitploit:~
CollectionItem.object_uri

con

root@kitploit:~
FeatureAuthorization.interactionTarget

Poiché questa validazione mancava, gli oggetti di autorizzazione potevano essere riutilizzati per account vittima non correlati.


Impatto sulla sicurezza

Un attaccante poteva:

  • Contraffare documenti FeatureAuthorization
  • Bypassare la verifica del consenso dell'utente
  • Inserire account remoti arbitrari nelle Raccolte in evidenza
  • Creare endorsement falsi
  • Pubblicare raccolte curate fuorvianti
  • Simulare il consenso dell'utente
  • Facilitare molestie e abusi reputazionali tra istanze federate

Impatto: Integrità della federazione (solo integrità)

La riservatezza non è stata compromessa.


Dettagli tecnici

La validazione mancante era sostanzialmente:

root@kitploit:~
return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

Senza questo controllo di identità, i documenti di autorizzazione generati da un dominio controllato dall'attaccante potevano essere accettati per utenti non correlati.


Metodologia di ricerca

La vulnerabilità è stata verificata in modo indipendente utilizzando più approcci:

  • Revisione manuale del codice sorgente
  • Analisi del protocollo ActivityPub
  • Analisi statica del codice
  • Ambiente di test Ruby
  • Harness di verifica Python personalizzato
  • Confronto incrociato con i servizi di verifica esistenti di Mastodon

L'harness di verifica Python personalizzato ha testato ogni variazione di @context JSON-LD supportata e accettata dal parser di Mastodon.

L'analisi ha confermato che la vulnerabilità ha origine da un binding di autorizzazione mancante, non dal parsing JSON-LD.


Prova di concetto (PoC)

Il flusso di lavoro dell'exploit è:

  1. L'attaccante controlla un'istanza Mastodon federata.
  2. Viene pubblicato un oggetto FeatureAuthorization contraffatto.
  3. L'autorizzazione fa riferimento a risorse controllate dall'attaccante.
  4. Un account vittima di un'altra istanza viene inserito nella Collezione.
  5. Mastodon accetta l'autorizzazione contraffatta perché l'identità dell'oggetto non viene mai verificata.

Risultato

Un account vittima appare come se avesse acconsentito a essere in evidenza, nonostante non abbia mai concesso l'autorizzazione.


Correzione

Il problema è stato risolto introducendo una validazione esplicita dell'identità tra:

  • l'oggetto in evidenza (CollectionItem.object_uri)
  • la destinazione dell'autorizzazione (FeatureAuthorization.interactionTarget)

prima di accettare l'autorizzazione.


Cronologia


Riferimenti

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Patch: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

Riconoscimenti

Un ringraziamento speciale al Mastodon Security Team per aver esaminato il report, validato il problema, assegnato il CVE-2026-47777 e implementato una correzione di sicurezza coordinata tramite divulgazione responsabile.


Autore

Ricercatore di sicurezza: Bekzod

Divulgazione responsabile condotta in conformità con le pratiche di divulgazione coordinata delle vulnerabilità.

Scarica lo strumento
DataEvento
2026Ricerca completata
2026Divulgazione responsabile inviata
2026Vulnerabilità riprodotta
2026CVE assegnato (CVE-2026-47777)
2026Patch rilasciata (Mastodon 4.6.0-beta.1)