Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-78850 — Proof-of-concept, демонстрирующий аутентифицированный blind SSRF в SiteContentDetector платформы Matomo, позволяющий проводить разведку внутренней сети и отправлять запросы к внутренним сервисам через специально сформированные URL-адреса сайтов. | Kitploit
Инструменты/GitHubGitHub/slo-cyber-sec/cve-2026-78850
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubslo-cyber-sec/cve-2026-78850

CVE-2026-78850

Proof-of-concept, демонстрирующий аутентифицированный blind SSRF в SiteContentDetector платформы Matomo, позволяющий проводить разведку внутренней сети и отправлять запросы к внутренним сервисам через специально сформированные URL-адреса сайтов.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 месяцев назадЕщё не проверено

Matomo Authenticated SiteContentDetector Blind SSRF

Репортер

Имя: CYBER-SEC
Контакт: [email protected]

Краткое описание

Matomo позволяет аутентифицированному администратору сайта настроить main_url сайта с внутренним адресом. Любой аутентифицированный пользователь с правом просмотра может впоследствии вызвать getTrackingMethodsForSite, что приведёт к выполнению сервером слепого HTTP-запроса к настроенному URL.

Назначение проверяется только с помощью защит на основе имени хоста и не отклоняет должным образом loopback-, RFC1918- или link-local-адреса после разрешения. В результате приложение может быть использовано для выполнения слепых серверных запросов к внутренним сервисам.

Затронутый продукт

Продукт: Matomo
Затронутая версия: 5.11.2 (подтверждено)
Компонент: SiteContentDetector / SitesManager

CWE

  • CWE-918: Подделка серверных запросов (SSRF)

CVSS v3.1

Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Базовый балл: 5.8 (средний)

Требования для атаки

  • Должен быть включён enable_internet_features.
  • Требуется аутентифицированный администратор сайта для установки main_url сайта.
  • Аутентифицированный пользователь с правом просмотра может инициировать серверный запрос.
  • Атакующий должен иметь возможность наблюдать слепой запрос через контролируемый слушатель или побочный канал.

Технические детали

Проблема связана со следующим потоком:

root@kitploit:~
Источник:
SitesManager.updateSite сохраняет main_url после базовой проверки URL.

Триггер:
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=<id>

Приёмник:
SiteContentDetector::requestSiteResponse()
  -> Http::sendHttpRequestBy()

Реализация не отклоняет должным образом внутренние адреса назначения, такие как:

root@kitploit:~
127.0.0.0/8
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
169.254.0.0/16
::1
fc00::/7
fe80::/10

Цели перенаправления также должны повторно проверяться, поскольку фильтрацию на основе имени хоста можно обойти, если изначально разрешённое имя хоста перенаправляет на внутренний адрес.

Доказательство концепции

1. Запустите контролируемый внутренний слушатель

Используйте слушатель, которым вы управляете, в авторизованной лабораторной среде:

root@kitploit:~
python3 -m http.server 8088

2. Настройте URL сайта Matomo

Будучи аутентифицированным администратором сайта, настройте main_url сайта так, чтобы он указывал на контролируемый внутренний слушатель:

root@kitploit:~
http://<контролируемый-внутренний-слушатель>:8088/ssrf-test

Не проводите тесты против сторонних систем или конечных точек метаданных облака, если вы не владеете этой средой и не авторизованы для её тестирования.

3. Инициируйте SiteContentDetector

Будучи аутентифицированным пользователем с правом просмотра, инициируйте:

root@kitploit:~
GET /index.php?module=SitesManager&action=getTrackingMethodsForSite&idSite=1

4. Наблюдайте за слепым запросом

Контролируемый слушатель получает серверный HTTP-запрос от сервера Matomo.

Пример вывода слушателя:

root@kitploit:~
GET /ssrf-test HTTP/1.1
Host: <контролируемый-внутренний-слушатель>:8088
User-Agent: Matomo

Наблюдаемое поведение

Matomo выполняет серверный GET-запрос к настроенному main_url при инициировании getTrackingMethodsForSite.

Это было подтверждено с использованием внутреннего loopback/внутреннего HTTP-слушателя, который не был доступен извне, что подтверждает поведение слепого SSRF.

Воздействие

Аутентифицированный атакующий может злоупотребить этим поведением для:

  • Слепого доступа к внутренним сервисам.
  • Разведки внутренней сети.
  • Взаимодействия с сервисами, привязанными к loopback- или частным интерфейсам.
  • Запросов к сервисам метаданных облака в затронутых развёртываниях.
  • Обходов защит, основанных только на имени хоста, через перенаправления.

Поскольку SSRF является слепым, атакующий не получает напрямую тело HTTP-ответа через Matomo. Однако одной лишь доставки запроса может быть достаточно для создания угрозы безопасности во внутренних сетях и облачных средах.

Исправление

Рекомендуемые исправления:

  1. Разрешайте имя хоста в IP-адреса перед выполнением запроса.

  2. Отклоняйте частные, loopback-, link-local-, multicast- и иные небезопасные диапазоны IP после разрешения DNS.

  3. Повторно проверяйте каждую цель перенаправления перед переходом по редиректам.

  4. Предпочитайте строгий список разрешённых исходящих доменов вместо блок-списков имён хостов.

  5. Применяйте защиты SSRF последовательно в конечном приёмнике HTTP-запроса, а не только при настройке URL сайта.

  6. Рассмотрите возможность ограничения getTrackingMethodsForSite или триггера SiteContentDetector пользователями с более высокими привилегиями.

  7. Добавьте журналирование аудита для исходящих серверных запросов, инициируемых конфигурацией сайта.

Обнаружение

Проверено на официальном Docker-образе Matomo 5.11.2 без изменения исходного кода.

Раскрытие

Эта проблема была сообщена CYBER-SEC.

Ссылки

  • https://github.com/matomo-org/matomo
  • https://matomo.org/
  • https://cwe.mitre.org/data/definitions/918.html
Скачать инструмент