Ad

CVE-2026-55758

MEDIUM CVSS 4.0: 6,9
Обновлено 27 августа 2026
Java
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 1.120.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Java
Публичный эксплойт Нет

CC: Tweaked — это мод для Minecraft, который добавляет в игру программируемые компьютеры, черепах и многое другое. До версии 1.120.0 защита SSRF в project/core/src/main/java/dan200/computercraft/core/apis/http/options/AddressPredicate.java блокирует префикс RFC 6052 64:ff9b::/96 NAT64, но опускает префикс локального использования RFC 8215 64:ff9b:1::/48. На сервере с двойным стеком, использующем RFC 8215 NAT64, неаутентифицированный пользователь, который может выполнять код Lua, может использовать http.request или http.websocket с адресом ниже 64:ff9b:1::/48 для доступа к обратной связи, RFC 1918, облачным метаданным или внутренним конечным точкам API, поскольку PrivatePattern.matches() не классифицирует сопоставленный IPv6-адрес как частный.

Эта проблема исправлена ​​в версии 1.120.0.

Показать оригинальное описание (EN)

CC: Tweaked is a mod for Minecraft which adds programmable computers, turtles, and more to the game. Prior to 1.120.0, the SSRF protection in projects/core/src/main/java/dan200/computercraft/core/apis/http/options/AddressPredicate.java blocks the RFC 6052 64:ff9b::/96 NAT64 prefix but omits the RFC 8215 64:ff9b:1::/48 local-use prefix. On a dual-stack server using RFC 8215 NAT64, an unauthenticated user who can execute Lua code can use http.request or http.websocket with an address under 64:ff9b:1::/48 to reach loopback, RFC 1918, cloud metadata, or internal API endpoints because PrivatePattern.matches() does not classify the mapped IPv6 address as private. This issue is fixed in version 1.120.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0