Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33693 — CVE-2026-33693: SSRF tramite bypass di 0.0.0.0 in activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Moderata) | Kitploit
Strumenti/GitHubGitHub/snailsploit/cve-2026-33693
RicognizioneAnalisi delle VulnerabilitàExploitSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubsnailsploit/cve-2026-33693

CVE-2026-33693

CVE-2026-33693: SSRF tramite bypass di 0.0.0.0 in activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Moderata)

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-33693: SSRF tramite bypass di 0.0.0.0 in activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Moderate)

GHSA CVE CVSS Platform CWE

Parole chiave: SSRF, 0.0.0.0, bypass della validazione IP, activitypub-federation, Lemmy, Rust, ActivityPub


Indice

  • Panoramica
  • Dettagli della vulnerabilità
  • Analisi tecnica
  • Catena di attacco
  • Impatto
  • Mitigazione
  • Metriche CVSS v3.1
  • Cronologia
  • Riferimenti
  • Contatti
  • Disclaimer

Panoramica

Una vulnerabilità di Server-Side Request Forgery (SSRF) è presente nella libreria activitypub-federation-rust (utilizzata da Lemmy e da oltre 6 progetti a valle) a causa di un controllo di validazione degli indirizzi IP incompleto nella funzione v4_is_invalid(). La funzione non chiama is_unspecified(), consentendo a un attaccante di aggirare le protezioni SSRF prendendo di mira 0.0.0.0 — che sulla maggior parte dei sistemi corrisponde a localhost.

  • Pacchetto: activitypub_federation (Rust/cargo)
  • Versioni interessate: <= 0.7.1
  • Corretto in: PR #162

Dettagli della vulnerabilità

La funzione v4_is_invalid() in src/utils.rs valida gli indirizzi IPv4 per bloccare l'accesso alla rete interna. Controlla il loopback (127.0.0.0/8), gli intervalli privati (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), il link-local (169.254.0.0/16) e il broadcast (255.255.255.255), ma non controlla l'indirizzo non specificato 0.0.0.0.

Sulla maggior parte dei sistemi, 0.0.0.0 viene risolto sull'interfaccia di loopback, concedendo lo stesso accesso di 127.0.0.1.

Riscontro secondario: Esiste anche una vulnerabilità di DNS Rebinding / TOCTOU in cui lookup_host() risolve un hostname e valida l'IP, ma una chiamata separata di reqwest esegue una seconda risoluzione DNS — consentendo a un attaccante di servire prima un IP sicuro e poi di effettuare il rebinding a un IP interno nella seconda risoluzione.


Analisi tecnica

Codice vulnerabile (src/utils.rs)

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        // MISSING: || ip.is_unspecified()  <- 0.0.0.0 not blocked
}

Codice corretto

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        || ip.is_unspecified()  // <- Now blocks 0.0.0.0
}

Catena di attacco

root@kitploit:~
+---------------------------------------------------+
|           SSRF via 0.0.0.0 Bypass                 |
+---------------------------------------------------+
|                                                   |
|  1. Attacker hosts ActivityPub object with        |
|     URL pointing to http://0.0.0.0:<port>/path    |
|                                                   |
|  2. Lemmy instance fetches the object via         |
|     activitypub-federation-rust                   |
|                                                   |
|  3. v4_is_invalid() checks IP address:            |
|     x is_loopback()     -> false (not 127.x)     |
|     x is_private()      -> false (not RFC1918)    |
|     x is_link_local()   -> false (not 169.254.x) |
|     x is_broadcast()    -> false (not 255.x)     |
|     x is_unspecified()  -> NOT CHECKED            |
|     Result: 0.0.0.0 PASSES validation            |
|                                                   |
|  4. Request sent to 0.0.0.0 -> resolves to       |
|     localhost -> accesses internal services       |
|                                                   |
|  5. Internal service data returned to attacker    |
|     via ActivityPub federation response           |
|                                                   |
+---------------------------------------------------+

Impatto

Esposizione a valle: La crate activitypub-federation-rust è utilizzata da oltre 6 progetti nell'ecosistema Fediverse:

Un attaccante può:

  • Accedere ai servizi interni (database, pannelli di amministrazione, endpoint dei metadati cloud)
  • Scansionare le porte interne sul server Lemmy/federato
  • Esfiltrare le credenziali cloud tramite le API dei metadati

Mitigazione

  • Aggiornate activitypub-federation a una versione contenente la correzione del PR #162
  • Utenti Lemmy: Applicate il backport da lemmy#6411

Metriche CVSS v3.1


Cronologia


Riferimenti

  • GHSA-q537-8fr5-cw35
  • CVE-2026-33693
  • PR di correzione #162
  • PR di backport di Lemmy #6411
  • CWE-918: Server-Side Request Forgery

Contatti

  • Sito web: snailsploit.com
  • GitHub: @SnailSploit
  • LinkedIn: /in/kaiaizen

Disclaimer

Questo repository è pubblicato a scopo educativo e difensivo come parte della divulgazione responsabile delle vulnerabilità. La vulnerabilità è stata segnalata tramite il processo di Private Vulnerability Reporting (PVRT) di GitHub. Non è stato effettuato alcuno sfruttamento contro sistemi in produzione. Tutti i test sono stati condotti in ambienti isolati.


📚 Documentazione e autore

Il writeup completo di questo progetto, la metodologia e le ricerche correlate sono disponibili su:

https://snailsploit.com/security-research/cves/cve-2026-33693/

Creato da Kai Aizen — ricercatore indipendente di sicurezza offensiva.

snailsploit.com · Ricerca · Framework · GitHub · LinkedIn · ResearchGate · X/Twitter

Stesso attacco. Substrato diverso.

Scarica lo strumento
ProgettoStelleDescrizione
Lemmy13.7K+Aggregatore di link per il Fediverse
hatsu--Ponte ActivityPub
gill--Hosting Git con federazione
ties--Social network
fediscus--Discussioni federate
fediverse-axum--Framework ActivityPub
MetricaValore
Vettore di attaccoRete
Complessità dell'attaccoBassa
Privilegi richiestiNessuno
Interazione dell'utenteNessuna
AmbitoInvariato
RiservatezzaBassa
IntegritàBassa
DisponibilitàNessuna
Vettore CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Punteggio6.5 (Moderate)
DataEvento
2026-03-11Vulnerabilità segnalata tramite il PVRT di GitHub
2026-03-13Il maintainer ha confermato la scoperta
2026-03-13PR di correzione #162 inviata
2026-03-13Advisory chiuso accidentalmente
2026-03-16Advisory riaperto
2026-03-23CVE-2026-33693 assegnato e advisory pubblicato