Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-78850 — Proof-of-concept che dimostra una SSRF cieca autenticata nel SiteContentDetector di Matomo, consentendo la ricognizione della rete interna e l'invio di richieste a servizi interni tramite URL di siti appositamente costruiti. | Kitploit
Strumenti/GitHubGitHub/slo-cyber-sec/cve-2026-78850
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubslo-cyber-sec/cve-2026-78850

CVE-2026-78850

Proof-of-concept che dimostra una SSRF cieca autenticata nel SiteContentDetector di Matomo, consentendo la ricognizione della rete interna e l'invio di richieste a servizi interni tramite URL di siti appositamente costruiti.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
2 mesi faNon ancora revisionato
Condividi

Matomo Autenticato SiteContentDetector Blind SSRF

Reporter

Nome: CYBER-SEC
Contatto: [email protected]

Riepilogo

Matomo consente a un amministratore del sito autenticato di configurare il main_url di un sito con un indirizzo interno. Qualsiasi utente autenticato con accesso in visualizzazione può successivamente attivare getTrackingMethodsForSite, causando l'esecuzione da parte del server di una richiesta HTTP cieca all'URL configurato.

La destinazione viene validata solo con protezioni basate sul nome host e non rifiuta correttamente indirizzi loopback, RFC1918 o link-local dopo la risoluzione. Di conseguenza, l'applicazione può essere abusata per eseguire richieste server-side cieche verso servizi interni.

Prodotto Interessato

Prodotto: Matomo
Versione interessata: 5.11.2 verificata
Componente: SiteContentDetector / SitesManager

CWE

  • CWE-918: Server-Side Request Forgery (SSRF)

CVSS v3.1

Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Punteggio Base: 5.8 Medio

Requisiti dell'Attacco

  • enable_internet_features deve essere abilitato.
  • È richiesto un amministratore del sito autenticato per impostare il main_url del sito.
  • Un utente autenticato con permesso di visualizzazione può attivare la richiesta server-side.
  • L'attaccante deve essere in grado di osservare la richiesta cieca tramite un listener controllato o un canale laterale.

Dettagli Tecnici

Il problema coinvolge il seguente flusso:

root@kitploit:~
Sorgente:
SitesManager.updateSite memorizza main_url dopo una validazione URL di base.

Attivazione:
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=<id>

Sink:
SiteContentDetector::requestSiteResponse()
  -> Http::sendHttpRequestBy()

L'implementazione non rifiuta correttamente destinazioni interne come:

root@kitploit:~
127.0.0.0/8
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
169.254.0.0/16
::1
fc00::/7
fe80::/10

Anche le destinazioni di reindirizzamento dovrebbero essere rivalidate, perché il filtraggio basato sul nome host può essere aggirato se il nome host iniziale consentito reindirizza a un indirizzo interno.

Proof of Concept

1. Avviare un listener interno controllato

Utilizzare un listener che si controlla in un ambiente di laboratorio autorizzato:

root@kitploit:~
python3 -m http.server 8088

2. Configurare l'URL del sito Matomo

Come amministratore del sito autenticato, configurare il main_url del sito per puntare al listener interno controllato:

root@kitploit:~
http://<listener-interno-controllato>:8088/ssrf-test

Non testare contro sistemi di terze parti o endpoint di metadati cloud a meno che non si possieda e non si sia autorizzati a testare quell'ambiente.

3. Attivare SiteContentDetector

Come utente autenticato con permesso di visualizzazione, attivare:

root@kitploit:~
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=1

4. Osservare la richiesta cieca

Il listener controllato riceve una richiesta HTTP server-side dal server Matomo.

Esempio di output del listener:

root@kitploit:~
GET /ssrf-test HTTP/1.1
Host: <listener-interno-controllato>:8088
User-Agent: Matomo

Comportamento Osservato

Matomo esegue una richiesta GET server-side all'main_url configurato quando viene attivato getTrackingMethodsForSite.

Ciò è stato verificato utilizzando un listener HTTP interno loopback/interno non raggiungibile esternamente, confermando il comportamento di blind SSRF.

Impatto

Un attaccante autenticato può abusare di questo comportamento per:

  • Accesso cieco a servizi interni.
  • Ricognizione della rete interna.
  • Interazione con servizi associati a interfacce loopback o private.
  • Richieste a servizi di metadati cloud nelle distribuzioni interessate.
  • Bypass basati su reindirizzamento delle protezioni basate solo sul nome host.

Poiché l'SSRF è cieco, l'attaccante non riceve direttamente il corpo della risposta HTTP tramite Matomo. Tuttavia, la sola consegna della richiesta può comunque essere rilevante per la sicurezza in reti interne e ambienti cloud.

Rimedio

Correzioni consigliate:

  1. Risolvere il nome host in indirizzi IP prima di effettuare la richiesta.

  2. Rifiutare intervalli IP privati, loopback, link-local, multicast e comunque non sicuri dopo la risoluzione DNS.

  3. Rivalidare ogni destinazione di reindirizzamento prima di seguire i reindirizzamenti.

  4. Preferire una allowlist rigorosa di domini in uscita consentiti invece di blocklist di nomi host.

  5. Applicare le protezioni SSRF in modo coerente al sink finale della richiesta HTTP, non solo durante la configurazione dell'URL del sito.

  6. Valutare la possibilità di limitare getTrackingMethodsForSite o l'attivazione di SiteContentDetector agli utenti con privilegi più elevati.

  7. Aggiungere registrazione di audit per le richieste server-side in uscita attivate dalla configurazione del sito.

Scoperta

Verificato contro l'immagine Docker ufficiale di Matomo 5.11.2 senza modificare il codice sorgente.

Divulgazione

Questo problema è stato segnalato da CYBER-SEC.

Riferimenti

  • https://github.com/matomo-org/matomo
  • https://matomo.org/
  • https://cwe.mitre.org/data/definitions/918.html
Scarica lo strumento