CVE-2026-33693

MEDIUM CVSS 3.1: 6,5 EPSS 0.01%
Обновлено 30 марта 2026
Lemmy
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Lemmy
Публичный эксплойт Нет

Lemmy — агрегатор ссылок и форум для Fediverse. До версии 0.7.0-beta.9 функция `v4_is_invalid()` в `activitypub-federation-rust` (`src/utils.rs`) не проверяет наличие `Ipv4Addr::UNSPECIFIED` (0.0.0.0). Злоумышленник, не прошедший проверку подлинности, контролирующий удаленный домен, может указать ему адрес 0.0.0.0, обойти защиту SSRF, введенную исправлением для CVE-2025-25194 (GHSA-7723-35v7-qcxw), и получить доступ к службам localhost на целевом сервере.

Версия 0.7.0-beta.9 исправляет проблему.

Показать оригинальное описание (EN)

Lemmy is a link aggregator and forum for the fediverse. Prior to version 0.7.0-beta.9, the `v4_is_invalid()` function in `activitypub-federation-rust` (`src/utils.rs`) does not check for `Ipv4Addr::UNSPECIFIED` (0.0.0.0). An unauthenticated attacker controlling a remote domain can point it to 0.0.0.0, bypass the SSRF protection introduced by the fix for CVE-2025-25194 (GHSA-7723-35v7-qcxw), and reach localhost services on the target server. Version 0.7.0-beta.9 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1