Ad

CVE-2026-46404

MEDIUM CVSS 3.1: 6,8 EPSS 0.43%
Обновлено 17 июля 2026
Bigbluebutton
Параметр Значение
CVSS 6,8 (MEDIUM)
Устранено в версии 3.0.23
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Bigbluebutton
Публичный эксплойт Нет

BigBlueButton — это виртуальный класс с открытым исходным кодом. До версии 3.0.23 проверка URL-адреса презентации не ограничивала должным образом доступ к локальным адресам сайта и локальным адресам ссылок. Следующая логика перенаправления теперь закрепляет разрешенные IP-адреса.

Эта проблема исправлена ​​в версии 3.0.23.

Показать оригинальное описание (EN)

BigBlueButton is an open-source virtual classroom. Prior to 3.0.23, the presentation URL validation did not properly restrict access to site local and link local addresses. The redirect following logic now pins resolved IPs. This issue is fixed in version 3.0.23.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1