Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-47777 — # CVE-2026-47777 상세 기술 분석: Mastodon의 Featured Collections 연합 파이프라인에서의 높은 심각도 권한 부여 우회 — 근본 원인, PoC 및 패치 포함 | Kitploit
도구/GitHubGitHub/bekwiner/cve-2026-47777
Authentication & AuthorizationStatic AnalysisVulnerability AnalysisCode AnalysisWeb SecurityPenetration Testing
GitHubbekwiner/cve-2026-47777

cve-2026-47777

# CVE-2026-47777 상세 기술 분석: Mastodon의 Featured Collections 연합 파이프라인에서의 높은 심각도 권한 부여 우회 — 근본 원인, PoC 및 패치 포함

저장소 보기
11개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-47777 — Mastodon 추천 컬렉션 인가 우회

개요

저는 Mastodon의 실험적 추천 컬렉션(Featured Collections) 연합 파이프라인에 영향을 미치는 고심각도 인가 우회(Authorization Bypass) 취약점을 책임 있는 공개(responsible disclosure) 방식으로 보고했습니다.

CVE ID: CVE-2026-47777

영향을 받는 구성 요소

  • ActivityPub::VerifyFeaturedItemService

취약점 유형

  • CWE-345 — 데이터 진위성 검증 불충분
  • CWE-863 — 잘못된 권한 부여

CVSS v3.1

점수벡터
7.5 (높음)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

취약점 요약

추천 컬렉션(Featured Collections) 검증 파이프라인은 인가가 실제로 추천된 계정에 속하는지 확인하지 않고 위조된 FeatureAuthorization 객체를 수락했습니다.

검증 로직은 다음 사항만 확인했습니다:

  • 인가가 존재할 것.
  • 예상된 도메인에서 시작되었을 것.
  • 예상된 ActivityPub 필드를 포함할 것.

그러나 다음 사항은 검증하지 않았습니다:

root@kitploit:~
FeatureAuthorization.interactionTarget

이 값이 Collection에 삽입되는 계정과 일치하는지 여부입니다.

그 결과, 악의적인 연합 Mastodon 인스턴스가 인가 문서를 위조하여 임의의 원격 사용자가 큐레이션된 추천 컬렉션에 등장하는 데 동의했다고 거짓으로 표시할 수 있었습니다.

이는 연합 무결성에 영향을 미치는 인가 우회(Authorization Bypass) 로 이어졌습니다.


근본 원인

이 취약점은 다음 내부의 식별자 바인딩(identity binding) 누락으로 인해 발생했습니다:

root@kitploit:~
ActivityPub::VerifyFeaturedItemService

이 서비스는 다음 값을 비교하지 못했습니다:

root@kitploit:~
CollectionItem.object_uri

와(과)

root@kitploit:~
FeatureAuthorization.interactionTarget

이 검증이 누락되었기 때문에 인가 객체가 관련 없는 피해자 계정에 재사용될 수 있었습니다.


보안 영향

공격자는 다음을 수행할 수 있었습니다:

  • FeatureAuthorization 문서 위조
  • 사용자 동의 검증 우회
  • 임의의 원격 계정을 추천 컬렉션에 삽입
  • 가짜 보증(endorsement) 생성
  • 오해를 불러일으키는 큐레이션 컬렉션 게시
  • 사용자 동의 사칭
  • 연합 인스턴스 전반에 걸친 괴롭힘 및 평판 악용 조장

영향: 연합 무결성 (무결성에 한함)

기밀성은 영향을 받지 않았습니다.


기술적 세부 사항

누락된 검증은 실질적으로 다음과 같습니다:

root@kitploit:~
return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

이 식별자 확인이 없으면 공격자가 제어하는 도메인에서 생성된 인가 문서가 관련 없는 사용자에 대해 수락될 수 있었습니다.


연구 방법론

이 취약점은 여러 접근 방식을 사용하여 독립적으로 검증되었습니다:

  • 수동 소스 코드 검토
  • ActivityPub 프로토콜 분석
  • 정적 코드 분석
  • Ruby 테스트 환경
  • 맞춤형 Python 검증 하네스
  • 기존 Mastodon 검증 서비스와의 교차 비교

맞춤형 Python 검증 하네스는 Mastodon 파서가 수용하는 지원되는 모든 JSON-LD @context 변형을 테스트했습니다.

분석 결과 이 취약점은 JSON-LD 파싱이 아닌 인가 바인딩 누락에서 비롯된 것으로 확인되었습니다.


개념 증명 (PoC)

익스플로잇 작업 흐름은 다음과 같습니다:

  1. 공격자가 연합 Mastodon 인스턴스를 제어합니다.
  2. 위조된 FeatureAuthorization 객체가 게시됩니다.
  3. 해당 인가는 공격자가 제어하는 리소스를 참조합니다.
  4. 다른 인스턴스의 피해자 계정이 Collection에 삽입됩니다.
  5. 객체 식별자가 전혀 검증되지 않으므로 Mastodon이 위조된 인가를 수락합니다.

결과

피해자 계정은 인가를 부여한 적이 없음에도 불구하고 추천에 동의한 것처럼 표시됩니다.


수정 사항

이 문제는 인가를 수락하기 전에 다음 항목 사이에 명시적인 식별자 검증을 도입하여 해결되었습니다:

  • 추천된 객체 (CollectionItem.object_uri)
  • 인가 대상 (FeatureAuthorization.interactionTarget)

타임라인


참조

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Patch: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

감사의 말

보고서를 검토하고, 문제를 검증하며, CVE-2026-47777을 지정하고, 책임 있는 공개를 통해 조정된 보안 수정을 구현해 주신 Mastodon 보안 팀에 특별히 감사드립니다.


작성자

보안 연구원: Bekzod

본 책임 있는 공개는 조정된 취약점 공개(coordinated vulnerability disclosure) 관행에 따라 수행되었습니다.

도구 다운로드
날짜이벤트
2026연구 완료
2026책임 있는 공개 제출
2026취약점 재현
2026CVE 지정 (CVE-2026-47777)
2026패치 릴리스 (Mastodon 4.6.0-beta.1)