Ad

CVE-2026-82262

HIGH CVSS 4.0: 8,2 EPSS 0.46%
Обновлено 8 сентября 2026
Logto
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Logto
Публичный эксплойт Нет

Logto до версии 1.42.0 содержит уязвимость подделки запросов на стороне сервера в конечной точке POST /api/hooks/:id/test, которая принимает произвольные URL-адреса без проверки хоста. Администраторы арендаторов с токенами Management API могут заставить сервер отправлять HTTP-запросы POST на внутренние URL-адреса и получать тела ответов от служб в частной сети.

Показать оригинальное описание (EN)

Logto through 1.42.0 contains a server-side request forgery vulnerability in the POST /api/hooks/:id/test endpoint that accepts arbitrary URLs without host validation. Tenant administrators with Management API tokens can make the server issue HTTP POST requests to internal URLs and retrieve response bodies from services on the private network.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0