Логотип exploitDog
bind:CVE-2025-67494
Консоль
Логотип exploitDog

exploitDog

bind:CVE-2025-67494

Количество 3

Количество 3

nvd логотип

CVE-2025-67494

около 2 месяцев назад

ZITADEL is an open-source identity infrastructure tool. Versions 4.7.0 and below are vulnerable to an unauthenticated, full-read SSRF vulnerability. The ZITADEL Login UI (V2) treats the x-zitadel-forward-host header as a trusted fallback for all deployments, including self-hosted instances. This allows an unauthenticated attacker to force the server to make HTTP requests to arbitrary domains, such as internal addresses, and read the responses, enabling data exfiltration and bypassing network-segmentation controls. This issue is fixed in version 4.7.1.

CVSS3: 9.3
EPSS: Низкий
github логотип

GHSA-7wfc-4796-gmg5

около 2 месяцев назад

ZITADEL Vulnerable to Unauthenticated Full-Read SSRF via V2 Login

CVSS3: 9.3
EPSS: Низкий
fstec логотип

BDU:2026-00829

около 2 месяцев назад

Уязвимость пользовательского интерфейса авторизации программной платформы для управления идентификационными данными ZITADEL, позволяющая нарушителю осуществить SSRF-атаку

CVSS3: 9.3
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2025-67494

ZITADEL is an open-source identity infrastructure tool. Versions 4.7.0 and below are vulnerable to an unauthenticated, full-read SSRF vulnerability. The ZITADEL Login UI (V2) treats the x-zitadel-forward-host header as a trusted fallback for all deployments, including self-hosted instances. This allows an unauthenticated attacker to force the server to make HTTP requests to arbitrary domains, such as internal addresses, and read the responses, enabling data exfiltration and bypassing network-segmentation controls. This issue is fixed in version 4.7.1.

CVSS3: 9.3
0%
Низкий
около 2 месяцев назад
github логотип
GHSA-7wfc-4796-gmg5

ZITADEL Vulnerable to Unauthenticated Full-Read SSRF via V2 Login

CVSS3: 9.3
0%
Низкий
около 2 месяцев назад
fstec логотип
BDU:2026-00829

Уязвимость пользовательского интерфейса авторизации программной платформы для управления идентификационными данными ZITADEL, позволяющая нарушителю осуществить SSRF-атаку

CVSS3: 9.3
0%
Низкий
около 2 месяцев назад

Уязвимостей на страницу