Ad

CVE-2026-54738

MEDIUM CVSS 3.1: 6,5 EPSS 0.43%
Обновлено 22 августа 2026
Nginx
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-799
Поставщик Nginx
Публичный эксплойт Нет

Lemmy — агрегатор ссылок и форум Fediverse. До версий 0.19.19 и 1.0.0-beta.1 actix-web ConnectionInfo::realip_remote_addr считывает первое значение X-Forwarded-For как адрес клиента, используемый raw_ip_key в crates/utils/src/rate_limit/mod.rs. В комплекте docker/nginx.conf Лемми используется $proxy_add_x_forwarded_for вместо $remote_addr, который добавляет реальный адрес клиента к значению X-Forwarded-For, предоставленному клиентом.

Таким образом, неаутентифицированный злоумышленник может сначала разместить другой поддельный адрес при каждом запросе и получить новый сегмент ограничения скорости, минуя ограничения на POST /api/v4/account/auth/register, POST /api/v4/account/auth/login, POST /api/v4/post, POST /api/v4/comment, GET /api/v4/search, POST /api/v4/image и POST /api/v4/account/import_settings. Это допускает чрезмерное создание учетных записей, попытки грубой силы, спам, очистку, загрузку и повторный импорт. Эта проблема исправлена ​​в версиях 0.19.19 и 1.0.0-beta.1.

Показать оригинальное описание (EN)

Lemmy is a link aggregator and forum for the fediverse. Prior to 0.19.19 and 1.0.0-beta.1, actix-web ConnectionInfo::realip_remote_addr reads the first value of X-Forwarded-For as the client address used by raw_ip_key in crates/utils/src/rate_limit/mod.rs. Lemmy's bundled docker/nginx.conf uses $proxy_add_x_forwarded_for instead of $remote_addr, which appends the real client address to an X-Forwarded-For value supplied by the client. An unauthenticated attacker can therefore place a different spoofed address first on each request and receive a new rate-limit bucket, bypassing limits on POST /api/v4/account/auth/register, POST /api/v4/account/auth/login, POST /api/v4/post, POST /api/v4/comment, GET /api/v4/search, POST /api/v4/image, and POST /api/v4/account/import_settings. This permits excessive account creation, brute-force attempts, spam, scraping, uploads, and repeated imports. This issue is fixed in versions 0.19.19 and 1.0.0-beta.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)