漏洞标题
Fedify Webfinger机制中存在无限循环和盲SSRF漏洞
漏洞描述信息
Fedify 是一个用 TypeScript 编写的库,用于构建由 ActivityPub 和其他标准驱动的分布式服务器应用程序。此漏洞允许用户操纵 Webfinger 机制,执行 GET 请求访问任意主机、端口、URL 组合中的任何内部资源,无论安全机制如何,都能迫使受害服务器进入无限循环,导致拒绝服务。此外,该问题也可被操纵用于发起盲 SSRF 攻击。此漏洞已在 1.0.14、1.1.11、1.2.11 和 1.3.4 版本中修复。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
漏洞类别
服务端请求伪造(SSRF)
漏洞标题
Fedify has an Infinite loop and Blind SSRF found inside the Webfinger mechanism
漏洞描述信息
Fedify is a TypeScript library for building federated server apps powered by ActivityPub and other standards. This vulnerability allows a user to maneuver the Webfinger mechanism to perform a GET request to any internal resource on any Host, Port, URL combination regardless of present security mechanisms, and forcing the victim’s server into an infinite loop causing Denial of Service. Moreover, this issue can also be maneuvered into performing a Blind SSRF attack. This vulnerability is fixed in 1.0.14, 1.1.11, 1.2.11, and 1.3.4.
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:N/A:L
漏洞类别
不可达退出条件的循环(无限循环)
漏洞标题
Fedify 安全漏洞
漏洞描述信息
Fedify是Hong Minhee个人开发者的一个 TypeScript 库。用于构建由 ActivityPub 和其他标准支持的联邦服务器应用程序。 Fedify存在安全漏洞,该漏洞源于允许用户操纵 Webfinger 机制,对任何主机、端口、URL 组合上的任何内部资源执行 GET 请求,从而导致拒绝服务。
CVSS信息
N/A
漏洞类别
其他