Ad

CVE-2026-25552

MEDIUM CVSS 4.0: 6,3 EPSS 0.17%
Обновлено 31 июля 2026
Nginx
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 1.30.1
Тип уязвимости CWE-348
Поставщик Nginx
Публичный эксплойт Нет

Ghost CLI до версии 1.30.1 содержит уязвимость подмены IP-адреса, которая позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, обходить элементы управления ограничением скорости, манипулируя заголовком X-Forwarded-For через неправильно настроенную конфигурацию Nginx. Злоумышленники могут добавлять контролируемые злоумышленником значения в цепочку заголовков с помощью директивы $proxy_add_x_forwarded_for, чтобы представить произвольный IP-адрес, обходя механизмы ограничения скорости Ghost на самостоятельных экземплярах.

Показать оригинальное описание (EN)

Ghost CLI before 1.30.1 contains an IP spoofing vulnerability that allows unauthenticated remote attackers to bypass rate-limiting controls by manipulating the X-Forwarded-For header through a misconfigured Nginx configuration. Attackers can append attacker-controlled values to the header chain using the $proxy_add_x_forwarded_for directive to present an arbitrary IP address, circumventing Ghost's rate-limiting mechanisms on self-hosted instances.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)