Logto до версии 1.42.0 содержит уязвимость подделки запросов на стороне сервера в конечной точке POST /api/hooks/:id/test, которая принимает произвольные URL-адреса без проверки хоста. Администраторы арендаторов с токенами Management API могут заставить сервер отправлять HTTP-запросы POST на внутренние URL-адреса и получать тела ответов от служб в частной сети.
Показать оригинальное описание (EN)
Logto through 1.42.0 contains a server-side request forgery vulnerability in the POST /api/hooks/:id/test endpoint that accepts arbitrary URLs without host validation. Tenant administrators with Management API tokens can make the server issue HTTP POST requests to internal URLs and retrieve response bodies from services on the private network.
Характеристики атаки
Последствия
Строка CVSS v4.0