一、 漏洞 CVE-2025-23221 基础信息
漏洞标题
Fedify Webfinger机制中存在无限循环和盲SSRF漏洞
来源:AIGC 神龙大模型
漏洞描述信息
Fedify 是一个用 TypeScript 编写的库,用于构建由 ActivityPub 和其他标准驱动的分布式服务器应用程序。此漏洞允许用户操纵 Webfinger 机制,执行 GET 请求访问任意主机、端口、URL 组合中的任何内部资源,无论安全机制如何,都能迫使受害服务器进入无限循环,导致拒绝服务。此外,该问题也可被操纵用于发起盲 SSRF 攻击。此漏洞已在 1.0.14、1.1.11、1.2.11 和 1.3.4 版本中修复。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
来源:AIGC 神龙大模型
漏洞类别
服务端请求伪造(SSRF)
来源:AIGC 神龙大模型
漏洞标题
Fedify has an Infinite loop and Blind SSRF found inside the Webfinger mechanism
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Fedify is a TypeScript library for building federated server apps powered by ActivityPub and other standards. This vulnerability allows a user to maneuver the Webfinger mechanism to perform a GET request to any internal resource on any Host, Port, URL combination regardless of present security mechanisms, and forcing the victim’s server into an infinite loop causing Denial of Service. Moreover, this issue can also be maneuvered into performing a Blind SSRF attack. This vulnerability is fixed in 1.0.14, 1.1.11, 1.2.11, and 1.3.4.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:N/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
不可达退出条件的循环(无限循环)
来源:美国国家漏洞数据库 NVD
漏洞标题
Fedify 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Fedify是Hong Minhee个人开发者的一个 TypeScript 库。用于构建由 ActivityPub 和其他标准支持的联邦服务器应用程序。 Fedify存在安全漏洞,该漏洞源于允许用户操纵 Webfinger 机制,对任何主机、端口、URL 组合上的任何内部资源执行 GET 请求,从而导致拒绝服务。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-23221 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-23221 的情报信息
  • 标题: Infinite loop and Blind SSRF found inside the WebFinger mechanism · Advisory · dahlia/fedify · GitHub -- 🔗来源链接

    标签: x_refsource_CONFIRM

  • 标题: `lookupWebFinger()`: avoid SSRF attacks · dahlia/fedify@8be3c20 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

  • 标题: Make `lookupWebFinger()` to enforce protocol consistency · dahlia/fedify@c505eb8 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

  • 标题: `lookupWebFinger()`: avoid infinite redirection · dahlia/fedify@e921134 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

  • https://nvd.nist.gov/vuln/detail/CVE-2025-23221