Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-47777 — Подробный технический анализ CVE-2026-47777 — обхода авторизации высокой степени серьёзности в конвейере федерации Featured Collections в Mastodon, включающий первопричину, PoC и патч. | Kitploit
Инструменты/GitHubGitHub/bekwiner/cve-2026-47777
Аутентификация и авторизацияСтатический анализАнализ уязвимостейАнализ КодаВеб-безопасностьТестирование на Проникновение
GitHubbekwiner/cve-2026-47777

cve-2026-47777

Подробный технический анализ CVE-2026-47777 — обхода авторизации высокой степени серьёзности в конвейере федерации Featured Collections в Mastodon, включающий первопричину, PoC и патч.

Репозиторий
1232 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-47777 — Обход авторизации избранных коллекций Mastodon

Обзор

Я ответственно раскрыл уязвимость обхода авторизации высокой степени серьезности, затрагивающую экспериментальный конвейер федерации избранных коллекций Mastodon.

Идентификатор CVE: CVE-2026-47777

Затронутый компонент

  • ActivityPub::VerifyFeaturedItemService

Слабые места

  • CWE-345 — Недостаточная проверка подлинности данных
  • CWE-863 — Некорректная авторизация

CVSS v3.1

ПоказательВектор
7.5 (Высокий)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Сводка об уязвимости

Конвейер проверки избранных коллекций принимал поддельный объект FeatureAuthorization без проверки того, что авторизация действительно принадлежит избранной учетной записи.

Логика проверки лишь убеждалась в том, что:

  • авторизация существует;
  • она исходит из ожидаемого домена;
  • она содержит ожидаемые поля ActivityPub.

Однако не проверялось, что:

FeatureAuthorization.interactionTarget

соответствует учетной записи, добавляемой в коллекцию.

В результате вредоносный федеративный инстанс Mastodon мог подделывать документы авторизации и ложным образом указывать, что произвольные удаленные учетные записи дали согласие на включение в курируемые избранные коллекции.

Это привело к обходу авторизации, затрагивающему целостность федерации.


Корневая причина

Уязвимость была вызвана отсутствием привязки идентичности внутри:

ActivityPub::VerifyFeaturedItemService

Сервис не сравнивал:

CollectionItem.object_uri

с

FeatureAuthorization.interactionTarget

Поскольку эта проверка отсутствовала, объекты авторизации могли быть повторно использованы для не связанных с ними учетных записей жертв.


Влияние на безопасность

Атакующий мог:

  • Подделывать документы FeatureAuthorization
  • Обходить проверку согласия пользователя
  • Добавлять произвольные удаленные учетные записи в избранные коллекции
  • Создавать поддельные подтверждения
  • Публиковать вводящие в заблуждение курируемые коллекции
  • Имитировать согласие пользователя
  • Способствовать травле и злоупотреблению репутацией в федеративных инстансах

Воздействие: целостность федерации (только целостность)

Конфиденциальность не была затронута.


Технические детали

Отсутствующая проверка фактически выглядела так:

return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

Без этой проверки идентичности документы авторизации, созданные контролируемым атакующим доменом, могли приниматься для не связанных с ними пользователей.


Методология исследования

Уязвимость была независимо проверена с использованием нескольких подходов:

  • Ручной анализ исходного кода
  • Анализ протокола ActivityPub
  • Статический анализ кода
  • Среда тестирования Ruby
  • Пользовательский проверочный стенд на Python
  • Сравнение с существующими службами проверки Mastodon

Пользовательский проверочный стенд на Python протестировал все поддерживаемые варианты @context JSON-LD, принимаемые парсером Mastodon.

Анализ подтвердил, что уязвимость возникла из-за отсутствия привязки авторизации, а не из-за разбора JSON-LD.


Доказательство концепции (PoC)

Сценарий эксплуатации:

  1. Атакующий контролирует федеративный инстанс Mastodon.
  2. Публикуется поддельный объект FeatureAuthorization.
  3. Авторизация ссылается на ресурсы, контролируемые атакующим.
  4. Учетная запись жертвы с другого инстанса добавляется в коллекцию.
  5. Mastodon принимает поддельную авторизацию, поскольку идентичность объекта никогда не проверяется.

Результат

Учетная запись жертвы отображается так, как будто она дала согласие на включение в избранное, несмотря на то, что авторизация никогда не предоставлялась.


Исправление

Проблема была устранена путем введения явной проверки идентичности между:

  • избранным объектом (CollectionItem.object_uri)
  • целью авторизации (FeatureAuthorization.interactionTarget)

перед принятием авторизации.


Хронология

ДатаСобытие
2026Исследование завершено
2026Отправлено ответственное раскрытие
2026Уязвимость воспроизведена
2026Присвоен CVE (CVE-2026-47777)
2026Выпущен патч (Mastodon 4.6.0-beta.1)

Ссылки

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Патч: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

Благодарности

Особая благодарность команде безопасности Mastodon за рассмотрение отчета, подтверждение проблемы, присвоение CVE-2026-47777 и реализацию скоординированного исправления безопасности в рамках ответственного раскрытия.


Автор

Исследователь безопасности: Bekzod

Ответственное раскрытие проведено в соответствии с практиками скоординированного раскрытия уязвимостей.

Скачать инструмент