Ad

CVE-2026-50025

MEDIUM CVSS 4.0: 6,9 EPSS 0.18%
Обновлено 12 сентября 2026
Docker
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-306 (Отсутствие аутентификации), CWE-862 (Отсутствие авторизации), CWE-352 (Подделка межсайтовых запросов (CSRF)), CWE-200 (Раскрытие информации), CWE-346 (Ошибка проверки источника)
Поставщик Docker
Публичный эксплойт Нет

Mousehole — это фоновая служба для обновления IP-адреса исходного ящика для MAM и веб-приложения для управления им. До версии 0.4.05 граница управления Mousehole HTTP/WebSocket была доступна без аутентификации на уровне приложения или проверки происхождения браузера/локальной сети. Служба хранит файл cookie сеанса MyAnonamouse (MAM) в состоянии и повторно использует ту же сериализацию файлов cookie для постоянного состояния, ответов общедоступного API и обновлений состояния WebSocket.

Любой клиент, который может получить доступ к опубликованному порту Mousehole, может прочитать состояние файлов cookie, подключиться к обновлениям состояния WebSocket, заменить сохраненные файлы cookie или вызвать побочные эффекты обновления MAM. В примерах развертывания порт 5010 широко публикуется с помощью синтаксиса Docker 5010:5010, что может сделать проблему доступной на интерфейсах LAN/VPN со смешанным доверием. Версия 0.4.0 исправляет проблему.

Показать оригинальное описание (EN)

Mousehole is a background service to update a seedbox IP for MAM and web app to manage it. Prior to version 0.4.05, Mousehole's HTTP/WebSocket management boundary is reachable without application-layer authentication or browser/LAN provenance checks. The service stores a MyAnonamouse (MAM) session cookie in state and reuses the same cookie-bearing serialization for persisted state, public API responses, and WebSocket state updates. Any client that can reach the published Mousehole port can read cookie-bearing state, connect to WebSocket state updates, replace the stored cookie, or force MAM update side effects. The deployment examples publish port 5010 broadly with Docker's `5010:5010` syntax, which can make the issue reachable on mixed-trust LAN/VPN interfaces. Version 0.4.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

t-mart:mousehole