Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-25618

Опубликовано: 14 фев. 2024
Источник: nvd
CVSS3: 4.2
CVSS3: 7.4
EPSS Низкий

Описание

Mastodon is a free, open-source social network server based on ActivityPub. Mastodon allows new identities from configured authentication providers (CAS, SAML, OIDC) to attach to existing local users with the same e-mail address. This results in a possible account takeover if the authentication provider allows changing the e-mail address or multiple authentication providers are configured. When a user logs in through an external authentication provider for the first time, Mastodon checks the e-mail address passed by the provider to find an existing account. However, using the e-mail address alone means that if the authentication provider allows changing the e-mail address of an account, the Mastodon account can immediately be hijacked. All users logging in through external authentication providers are affected. The severity is medium, as it also requires the external authentication provider to misbehave. However, some well-known OIDC providers (like Microsoft Azure) make it very easy t

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:*
Версия до 3.5.18 (исключая)
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:*
Версия от 4.0.0 (включая) до 4.0.14 (исключая)
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:*
Версия от 4.1.0 (включая) до 4.1.14 (исключая)
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:*
Версия от 4.2.0 (включая) до 4.2.6 (исключая)

EPSS

Процентиль: 52%
0.0029
Низкий

4.2 Medium

CVSS3

7.4 High

CVSS3

Дефекты

CWE-287
CWE-306

Связанные уязвимости

CVSS3: 4.2
debian
почти 2 года назад

Mastodon is a free, open-source social network server based on Activit ...

CVSS3: 4.2
fstec
почти 2 года назад

Уязвимость реализации протоколов CAS, SAML и OpenID Connect веб-приложения для развёртывания распределённых социальных сетей Mastodon, позволяющая нарушителю обойти ограничения безопасности и получить доступ к учетным записям пользователей

EPSS

Процентиль: 52%
0.0029
Низкий

4.2 Medium

CVSS3

7.4 High

CVSS3

Дефекты

CWE-287
CWE-306