Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-33693 — CVE-2026-33693: SSRF через обход 0.0.0.0 в activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Средний) | Kitploit
Инструменты/GitHubGitHub/snailsploit/cve-2026-33693
РазведкаАнализ уязвимостейЭксплуатацияВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubsnailsploit/cve-2026-33693

CVE-2026-33693

CVE-2026-33693: SSRF через обход 0.0.0.0 в activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Средний)

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-33693: SSRF через обход 0.0.0.0 в activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Средний)

GHSA CVE CVSS Platform CWE

Ключевые слова: SSRF, 0.0.0.0, обход проверки IP, activitypub-federation, Lemmy, Rust, ActivityPub


Оглавление

  • Обзор
  • Детали уязвимости
  • Технический анализ
  • Цепочка атаки
  • Воздействие
  • Устранение
  • Метрики CVSS v3.1
  • Хронология
  • Ссылки
  • Контакты
  • Отказ от ответственности

Обзор

В библиотеке activitypub-federation-rust (используется Lemmy и более чем 6 дочерними проектами) существует уязвимость подделки серверных запросов (SSRF), вызванная неполной проверкой IP-адреса в функции v4_is_invalid(). Функция не вызывает is_unspecified(), что позволяет атакующему обойти защиту от SSRF, указав адрес 0.0.0.0, который в большинстве систем соответствует localhost.

  • Пакет: activitypub_federation (Rust/cargo)
  • Затронутые версии: <= 0.7.1
  • Исправлено в: PR #162

Детали уязвимости

Функция v4_is_invalid() в src/utils.rs проверяет IPv4-адреса, чтобы блокировать доступ к внутренней сети. Она проверяет loopback (127.0.0.0/8), частные диапазоны (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), link-local (169.254.0.0/16) и broadcast (255.255.255.255), но не проверяет неопределённый адрес 0.0.0.0.

На большинстве систем 0.0.0.0 резолвится в интерфейс loopback, предоставляя тот же доступ, что и 127.0.0.1.

Дополнительная находка: Также существует уязвимость DNS Rebinding / TOCTOU, когда lookup_host() резолвит имя хоста и проверяет IP, но отдельный вызов reqwest выполняет второе DNS-разрешение, что позволяет атакующему сначала отдать безопасный IP, а затем перепривязать домен на внутренний IP при втором разрешении.


Технический анализ

Уязвимый код (src/utils.rs)

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        // MISSING: || ip.is_unspecified()  <- 0.0.0.0 not blocked
}

Исправленный код

root@kitploit:~
fn v4_is_invalid(ip: &Ipv4Addr) -> bool {
    ip.is_loopback()
        || ip.is_private()
        || ip.is_link_local()
        || ip.is_broadcast()
        || ip.is_unspecified()  // <- Now blocks 0.0.0.0
}

Цепочка атаки

root@kitploit:~
+---------------------------------------------------+
|           SSRF via 0.0.0.0 Bypass                 |
+---------------------------------------------------+
|                                                   |
|  1. Attacker hosts ActivityPub object with        |
|     URL pointing to http://0.0.0.0:<port>/path    |
|                                                   |
|  2. Lemmy instance fetches the object via         |
|     activitypub-federation-rust                   |
|                                                   |
|  3. v4_is_invalid() checks IP address:            |
|     x is_loopback()     -> false (not 127.x)     |
|     x is_private()      -> false (not RFC1918)    |
|     x is_link_local()   -> false (not 169.254.x) |
|     x is_broadcast()    -> false (not 255.x)     |
|     x is_unspecified()  -> NOT CHECKED            |
|     Result: 0.0.0.0 PASSES validation            |
|                                                   |
|  4. Request sent to 0.0.0.0 -> resolves to       |
|     localhost -> accesses internal services       |
|                                                   |
|  5. Internal service data returned to attacker    |
|     via ActivityPub federation response           |
|                                                   |
+---------------------------------------------------+

Воздействие

Влияние на зависимые проекты: Крейт activitypub-federation-rust используется в более чем 6 проектах экосистемы Fediverse:

Атакующий может:

  • Получить доступ к внутренним сервисам (базам данных, панелям администратора, endpoint'ам метаданных облака)
  • Сканировать внутренние порты на сервере Lemmy/федерации
  • Похищать облачные учётные данные через API метаданных

Устранение

  • Обновите activitypub-federation до версии, содержащей исправление из PR #162
  • Пользователям Lemmy: Примените бэкпорт из lemmy#6411

Метрики CVSS v3.1


Хронология


Ссылки

  • GHSA-q537-8fr5-cw35
  • CVE-2026-33693
  • Исправляющий PR #162
  • Бэкпорт в Lemmy PR #6411
  • CWE-918: Подделка серверных запросов (Server-Side Request Forgery)

Контакты

  • Веб-сайт: snailsploit.com
  • GitHub: @SnailSploit
  • LinkedIn: /in/kaiaizen

Отказ от ответственности

Этот репозиторий опубликован в образовательных и защитных целях в рамках ответственного раскрытия уязвимости. Уязвимость была сообщена через процесс Private Vulnerability Reporting (PVRT) на GitHub. Эксплуатация против производственных систем не проводилась. Все тесты выполнялись в изолированных средах.


📚 Документация и автор

Полное описание этого проекта, методология и связанные исследования находятся по адресу:

https://snailsploit.com/security-research/cves/cve-2026-33693/

Автор: Kai Aizen — независимый исследователь в области offensive security.

snailsploit.com · Исследования · Фреймворки · GitHub · LinkedIn · ResearchGate · X/Twitter

Та же атака. Другой субстрат.

Скачать инструмент
ПроектЗвёздыОписание
Lemmy13.7K+Агрегатор ссылок для Fediverse
hatsu--Мост для ActivityPub
gill--Git-хостинг с федерацией
ties--Социальная сеть
fediscus--Федеративные обсуждения
fediverse-axum--Фреймворк для ActivityPub
МетрикаЗначение
Вектор атакиСеть
Сложность атакиНизкая
Необходимые привилегииОтсутствуют
Взаимодействие с пользователемОтсутствует
Область действия (Scope)Без изменений
КонфиденциальностьНизкая
ЦелостностьНизкая
ДоступностьОтсутствует
Вектор CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Оценка6.5 (средний)
ДатаСобытие
2026-03-11Уязвимость сообщена через GitHub PVRT
2026-03-13Мейнтейнер подтвердил находку
2026-03-13Отправлен исправляющий PR #162
2026-03-13Консультация случайно закрыта
2026-03-16Консультация повторно открыта
2026-03-23Назначен CVE-2026-33693, консультация опубликована