Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-02848

Опубликовано: 14 фев. 2024
Источник: fstec
CVSS3: 4.2
CVSS2: 4
EPSS Низкий

Описание

Уязвимость реализации протоколов CAS, SAML и OpenID Connect веб-приложения для развёртывания распределённых социальных сетей Mastodon связана с недостатками процедуры аутентификации в результате изменения адреса электронной почты при входе в систему. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и получить доступ к учетным записям пользователей

Вендор

Mastodon gGmbH

Наименование ПО

Mastodon

Версия ПО

от 4.2.0 до 4.2.6 (Mastodon)
от 4.1.0 до 4.1.14 (Mastodon)
от 4.0.0 до 4.0.14 (Mastodon)
до 3.5.18 (Mastodon)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,2)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/mastodon/mastodon/commit/b31af34c9716338e4a32a62cc812d1ca59e88d15
https://github.com/mastodon/mastodon/releases/tag/v4.2.6
https://github.com/mastodon/mastodon/releases/tag/v4.1.14
https://github.com/mastodon/mastodon/releases/tag/v4.0.14
https://github.com/mastodon/mastodon/releases/tag/v3.5.18

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 52%
0.0029
Низкий

4.2 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.2
nvd
почти 2 года назад

Mastodon is a free, open-source social network server based on ActivityPub. Mastodon allows new identities from configured authentication providers (CAS, SAML, OIDC) to attach to existing local users with the same e-mail address. This results in a possible account takeover if the authentication provider allows changing the e-mail address or multiple authentication providers are configured. When a user logs in through an external authentication provider for the first time, Mastodon checks the e-mail address passed by the provider to find an existing account. However, using the e-mail address alone means that if the authentication provider allows changing the e-mail address of an account, the Mastodon account can immediately be hijacked. All users logging in through external authentication providers are affected. The severity is medium, as it also requires the external authentication provider to misbehave. However, some well-known OIDC providers (like Microsoft Azure) make it very easy t

CVSS3: 4.2
debian
почти 2 года назад

Mastodon is a free, open-source social network server based on Activit ...

EPSS

Процентиль: 52%
0.0029
Низкий

4.2 Medium

CVSS3

4 Medium

CVSS2