Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-47777 — 对CVE-2026-47777的详细技术分析,这是Mastodon的Featured Collections联邦管道中的一个高危授权绕过漏洞,包括根本原因、PoC和补丁。 | Kitploit
工具/GitHubGitHub/bekwiner/cve-2026-47777
身份验证与授权静态分析漏洞分析代码分析Web安全渗透测试
GitHubbekwiner/cve-2026-47777

cve-2026-47777

对CVE-2026-47777的详细技术分析,这是Mastodon的Featured Collections联邦管道中的一个高危授权绕过漏洞,包括根本原因、PoC和补丁。

查看仓库
1131个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-47777 — Mastodon Featured Collections 授权绕过

概述

我负责任地披露了一个影响 Mastodon 实验性 Featured Collections 联邦管道的高危授权绕过漏洞。

CVE ID: CVE-2026-47777

受影响组件

  • ActivityPub::VerifyFeaturedItemService

弱点

  • CWE-345 — 数据真实性验证不足
  • CWE-863 — 授权不正确

CVSS v3.1

分数向量
7.5(高危)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

漏洞摘要

Featured Collections 验证管道接受伪造的 FeatureAuthorization 对象,而未验证该授权是否确实属于被精选的帐户。

验证逻辑仅确保:

  • 授权存在;
  • 它来自期望的域;
  • 它包含期望的 ActivityPub 字段。

然而,它未验证:

root@kitploit:~
FeatureAuthorization.interactionTarget

是否与正在插入到 Collection 中的帐户匹配。

结果,恶意的联邦 Mastodon 实例可以伪造授权文档,并虚假地表明任意远程用户已同意出现在策展的 Featured Collections 中。

这导致了影响联邦完整性的授权绕过。


根本原因

该漏洞由 ActivityPub::VerifyFeaturedItemService 中缺少身份绑定引起:

root@kitploit:~
ActivityPub::VerifyFeaturedItemService

该服务未能比较:

root@kitploit:~
CollectionItem.object_uri

与

root@kitploit:~
FeatureAuthorization.interactionTarget

由于缺少此验证,授权对象可被重复用于无关的受害者帐户。


安全影响

攻击者可:

  • 伪造 FeatureAuthorization 文档
  • 绕过用户同意验证
  • 将任意远程帐户插入到 Featured Collections 中
  • 创建虚假背书
  • 发布误导性策展集合
  • 冒充用户同意
  • 在联邦实例间促进骚扰和声誉滥用

影响: 联邦完整性(仅限于完整性)

机密性未受影响。


技术细节

缺失的验证实质上为:

root@kitploit:~
return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

没有此身份检查,攻击者控制的域生成的授权文档可被接受用于无关用户。


研究方法

该漏洞通过多种方法独立验证:

  • 手动源代码审查
  • ActivityPub 协议分析
  • 静态代码分析
  • Ruby 测试环境
  • 自定义 Python 验证框架
  • 与现有 Mastodon 验证服务交叉比较

自定义 Python 验证框架测试了 Mastodon 解析器支持的每一种 JSON-LD @context 变体。

分析确认该漏洞源于缺少授权绑定,而非 JSON-LD 解析。


概念验证(PoC)

漏洞利用工作流如下:

  1. 攻击者控制一个联邦 Mastodon 实例。
  2. 发布一个伪造的 FeatureAuthorization 对象。
  3. 该授权引用攻击者控制的资源。
  4. 将来自其他实例的受害者帐户插入到 Collection 中。
  5. Mastodon 接受伪造的授权,因为对象身份从未被验证。

结果

受害者帐户显示为已同意被精选,尽管从未授予授权。


修复

通过在以下两者之间引入显式身份验证解决了该问题:

  • 精选对象(CollectionItem.object_uri)
  • 授权目标(FeatureAuthorization.interactionTarget)

在接受授权之前。


时间线


参考

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • 补丁: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

致谢

特别感谢 Mastodon 安全团队审查报告、验证问题、分配 CVE-2026-47777,并通过负责任披露实施了协调安全修复。


作者

安全研究员: Bekzod

按照协调漏洞披露实践进行了负责任披露。

下载工具
日期事件
2026 年研究完成
2026 年提交负责任披露
2026 年漏洞复现
2026 年分配 CVE(CVE-2026-47777)
2026 年发布补丁(Mastodon 4.6.0-beta.1)