Vulnerabilidad en Fedify (CVE-2025-23221)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/01/2025
Última modificación:
20/01/2025
Descripción
Fedify es una librería de TypeScript para crear aplicaciones de servidor federado basadas en ActivityPub y otros estándares. Esta vulnerabilidad permite a un usuario manipular el mecanismo Webfinger para realizar una solicitud GET a cualquier recurso interno en cualquier combinación de host, puerto y URL, independientemente de los mecanismos de seguridad actuales, y obligar al servidor de la víctima a entrar en un bucle infinito que provoca una denegación de servicio. Además, este problema también se puede manipular para realizar un ataque SSRF ciego. Esta vulnerabilidad se ha corregido en 1.0.14, 1.1.11, 1.2.11 y 1.3.4.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/dahlia/fedify/commit/8be3c2038eebf4ae12481683a1e809b314be3151
- https://github.com/dahlia/fedify/commit/c505eb82fcd6b5b17174c6659c29721bc801ab9a
- https://github.com/dahlia/fedify/commit/e921134dd5097586e4563ea80b9e8d1b5460a645
- https://github.com/dahlia/fedify/security/advisories/GHSA-c59p-wq67-24wx