CVE-2026-33679

MEDIUM CVSS 3.1: 6,4 EPSS 0.03%
Обновлено 25 марта 2026
Vikunja
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Vikunja
Публичный эксплойт Нет

Vikunja — это автономная платформа управления задачами с открытым исходным кодом. До версии 2.2.1 функция DownloadImage в pkg/utils/avatar.go использовала простой `http.Client{}` без защиты SSRF при загрузке изображений аватара пользователя из URL-адреса утверждения OpenID Connect `picture`. Злоумышленник, который контролирует URL-адрес изображения своего профиля OIDC, может заставить сервер Vikunja отправлять HTTP-запросы GET к произвольным внутренним или облачным конечным точкам метаданных.

Это обходит защиту SSRF, которая правильно применяется к системе веб-перехватчика. Версия 2.2.1 исправляет проблему.

Показать оригинальное описание (EN)

Vikunja is an open-source self-hosted task management platform. Prior to version 2.2.1, the `DownloadImage` function in `pkg/utils/avatar.go` uses a bare `http.Client{}` with no SSRF protection when downloading user avatar images from the OpenID Connect `picture` claim URL. An attacker who controls their OIDC profile picture URL can force the Vikunja server to make HTTP GET requests to arbitrary internal or cloud metadata endpoints. This bypasses the SSRF protections that are correctly applied to the webhook system. Version 2.2.1 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1