Ghost — это система управления контентом Node.js. В версиях с 6.26.0 по 6.54.1 проблема проверки позволяла злоупотреблять некоторыми функциями, такими как Webmentions, неаутентифицированным пользователем для выполнения ограниченных HTTP-запросов к хостам во внутренней сети сервера Ghost. Успешная атака не приведет к возврату каких-либо ответных данных.
Эта уязвимость исправлена в версии 6.54.1.
Показать оригинальное описание (EN)
Ghost is a Node.js content management system. From 6.26.0 until 6.54.1, a validation issue allowed some functionality, such as Webmentions, to be abused by an unauthenticated user to make limited HTTP requests to hosts in the Ghost server's internal network. A successful attack would not result in any response data being returned. This vulnerability is fixed in 6.54.1.
Характеристики атаки
Последствия
Строка CVSS v3.1