Ad

CVE-2026-80350

HIGH CVSS 4.0: 7,1 EPSS 0.29%
Обновлено 26 августа 2026
Hackerbay
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 12.0.7
Устранено в версии 12.0.7
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Hackerbay
Публичный эксплойт Нет

Целевая проверка веб-перехватчика OneUptime отклоняет частные адреса и адреса обратной связи, заданные в форме IPv4 и небольшой набор форм IPv6, но не учитывает диапазон IPv6, сопоставленный с IPv4. Путь доставки веб-перехватчика вызывает SSRFProtection.validateWebhookTargetIsSafe, а проверка литералов хоста внутри Common/Server/Utils/SSRFProtection.ts, выполняемая isBlockedHostnameLiteral, отклоняет частные диапазоны и диапазоны IPv4 с обратной связью и проверяет значение IPv6 по неопределенному адресу, обратной связи, префиксу локального канала и префиксам уникального локального адреса. Такое значение, как [::ffff:127.0.0.1], не соответствует ни одному из них.

Значение также распознается как адресный литерал, а не как имя, поэтому путь, по которому повторно проверяются адреса, полученные в результате разрешения, не используется. HTTP-клиент воспринимает сопоставленную форму как встроенный IPv4-адрес и подключается к нему, поэтому аутентифицированный участник проекта, который может настроить веб-перехватчик, может направить сервер к службам обратной связи, диапазонам частной сети и конечным точкам локальных метаданных, а ответ записывается, где можно прочитать результат веб-перехватчика. Версия 12.0.7 добавляет обработку отображаемого диапазона.

Показать оригинальное описание (EN)

OneUptime's webhook target check rejects private and loopback addresses given in IPv4 form and a small set of IPv6 forms, but has no case for the IPv4-mapped IPv6 range. The webhook delivery path calls SSRFProtection.validateWebhookTargetIsSafe, and the host-literal screening inside Common/Server/Utils/SSRFProtection.ts, performed by isBlockedHostnameLiteral, rejects private and loopback IPv4 ranges and tests an IPv6 value against the unspecified address, the loopback, the link-local prefix and the unique-local prefixes. A value such as [::ffff:127.0.0.1] matches none of them. The value is also recognised as an address literal rather than a name, so the path that re-checks addresses obtained from resolution is not taken. The HTTP client treats the mapped form as the embedded IPv4 address and connects to it, so an authenticated project member who can configure a webhook can direct the server at loopback services, private network ranges and link-local metadata endpoints, and the response is recorded where the webhook result can be read. Version 12.0.7 adds handling for the mapped range.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Hackerbay Oneuptime
cpe:2.3:a:hackerbay:oneuptime:*:*:*:*:*:*:*:*
12.0.7