Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-78850 — Prova de conceito demonstrando um SSRF cego autenticado no SiteContentDetector do Matomo, permitindo reconhecimento de rede interna e requisições a serviços internos por meio de URLs de site manipuladas. | Kitploit
Ferramentas/GitHubGitHub/slo-cyber-sec/cve-2026-78850
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubslo-cyber-sec/cve-2026-78850

CVE-2026-78850

Prova de conceito demonstrando um SSRF cego autenticado no SiteContentDetector do Matomo, permitindo reconhecimento de rede interna e requisições a serviços internos por meio de URLs de site manipuladas.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 2 mesesAinda não revisado

SSRF cego autenticado no Matomo via SiteContentDetector

Repórter

Nome: CYBER-SEC
Contato: [email protected]

Resumo

O Matomo permite que um administrador de site autenticado configure o main_url de um site com um endereço interno. Qualquer usuário autenticado com acesso de visualização pode posteriormente acionar getTrackingMethodsForSite, fazendo com que o servidor execute uma solicitação HTTP cega para a URL configurada.

O destino é validado apenas com proteções baseadas em nome de host e não rejeita adequadamente endereços loopback, RFC1918 ou link-local após a resolução. Como resultado, o aplicativo pode ser abusado para realizar solicitações cegas do lado do servidor para serviços internos.

Produto Afetado

Produto: Matomo
Versão afetada: 5.11.2 verificada
Componente: SiteContentDetector / SitesManager

CWE

  • CWE-918: Server-Side Request Forgery (SSRF)

CVSS v3.1

Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Pontuação Base: 5.8 Média

Requisitos do Ataque

  • enable_internet_features deve estar habilitado.
  • É necessário um administrador de site autenticado para definir o main_url do site.
  • Um usuário autenticado com permissão de visualização pode acionar a solicitação do lado do servidor.
  • O atacante deve ser capaz de observar a solicitação cega por meio de um listener controlado ou canal lateral.

Detalhes Técnicos

O problema envolve o seguinte fluxo:

root@kitploit:~
Origem:
SitesManager.updateSite armazena main_url após validação básica de URL.

Gatilho:
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=<id>

Sumidouro:
SiteContentDetector::requestSiteResponse()
  -> Http::sendHttpRequestBy()

A implementação não rejeita adequadamente destinos internos, como:

root@kitploit:~
127.0.0.0/8
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
169.254.0.0/16
::1
fc00::/7
fe80::/10

Os destinos de redirecionamento também devem ser revalidados, pois a filtragem baseada em nome de host pode ser contornada se o nome de host permitido inicialmente redirecionar para um endereço interno.

Prova de Conceito

1. Inicie um listener interno controlado

Use um listener que você controla em um ambiente de laboratório autorizado:

root@kitploit:~
python3 -m http.server 8088

2. Configure a URL do site no Matomo

Como administrador de site autenticado, configure o main_url do site para apontar para o listener interno controlado:

root@kitploit:~
http://<listener-interno-controlado>:8088/ssrf-test

Não teste contra sistemas de terceiros ou endpoints de metadados de nuvem, a menos que você seja o proprietário e esteja autorizado a testar esse ambiente.

3. Acione o SiteContentDetector

Como usuário autenticado com permissão de visualização, acione:

root@kitploit:~
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=1

4. Observe a solicitação cega

O listener controlado recebe uma solicitação HTTP do lado do servidor proveniente do servidor Matomo.

Exemplo de saída do listener:

root@kitploit:~
GET /ssrf-test HTTP/1.1
Host: <listener-interno-controlado>:8088
User-Agent: Matomo

Comportamento Observado

O Matomo executa uma solicitação GET do lado do servidor para o main_url configurado quando getTrackingMethodsForSite é acionado.

Isso foi verificado usando um listener HTTP interno de loopback que não era acessível externamente, confirmando o comportamento de SSRF cego.

Impacto

Um atacante autenticado pode abusar desse comportamento para:

  • Acesso cego a serviços internos.
  • Reconhecimento de rede interna.
  • Interação com serviços vinculados a interfaces loopback ou privadas.
  • Solicitações a serviços de metadados de nuvem em implantações afetadas.
  • Bypass baseado em redirecionamento de proteções apenas por nome de host.

Como o SSRF é cego, o atacante não recebe diretamente o corpo da resposta HTTP por meio do Matomo. No entanto, apenas a entrega da solicitação já pode ser relevante para a segurança em redes internas e ambientes de nuvem.

Remediação

Correções recomendadas:

  1. Resolva o nome de host para endereços IP antes de fazer a solicitação.

  2. Rejeite faixas de IP privadas, loopback, link-local, multicast e outras faixas inseguras após a resolução de DNS.

  3. Revalide cada destino de redirecionamento antes de seguir os redirecionamentos.

  4. Prefira uma allowlist estrita de domínios de saída permitidos em vez de blocklists de nomes de host.

  5. Aplique proteções de SSRF de forma consistente no sumidouro final da solicitação HTTP, não apenas durante a configuração da URL do site.

  6. Considere restringir getTrackingMethodsForSite ou o gatilho do SiteContentDetector a usuários com privilégios mais elevados.

  7. Adicione registro de auditoria para solicitações de saída do lado do servidor acionadas pela configuração do site.

Descoberta

Verificado contra a imagem Docker oficial do Matomo 5.11.2 sem modificar o código-fonte.

Divulgação

Este problema foi relatado pela CYBER-SEC.

Referências

  • https://github.com/matomo-org/matomo
  • https://matomo.org/
  • https://cwe.mitre.org/data/definitions/918.html
Baixar ferramenta