Ad

CVE-2026-82757

MEDIUM CVSS 4.0: 6,3 EPSS 0.66%
Обновлено 8 сентября 2026
Ash-Project
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии 0.3.0 — 0.3.1
Устранено в версии 0.3.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Ash-Project
Публичный эксплойт Нет

Уязвимость подделки запросов на стороне сервера (SSRF) в ash-проекте ash_authentication_oauth2_server позволяет злоумышленнику, который контролирует URL-адрес метаданных клиента и его DNS, заставить сервер подключаться к внутренним адресам или адресам обратной связи. public_ip?/1 в AshAuthentication.Oauth2Server.CIMD.ReqFetcher применяет исходящую политику для выборки метаданных CIMD. Он классифицировал несколько форм адресов как общедоступные, которые не являются: IPv4-совместимыми ::/96 (например: ::127.0.0.1), SIIT IPv4-транслированным ::ffff:0:0:0/96 и устаревшим локальным сайтом fec0::/10. Возвращенная запись AAAA в одном из этих диапазонов прошла политику, поэтому выборка, прикрепленная к этому адресу, достигла пространства, которое политика должна была заблокировать.

Эта проблема затрагивает ash_authentication_oauth2_server: с 0.3.0 до 0.3.1.

Показать оригинальное описание (EN)

Server-Side Request Forgery (SSRF) vulnerability in ash-project ash_authentication_oauth2_server allows an attacker who controls a client metadata URL and its DNS to make the server connect to internal or loopback addresses. public_ip?/1 in AshAuthentication.Oauth2Server.CIMD.ReqFetcher enforces the outbound policy for CIMD metadata fetches. It classified several address forms as publicly routable that are not: IPv4-compatible ::/96 (for example ::127.0.0.1), SIIT IPv4-translated ::ffff:0:0:0/96, and deprecated site-local fec0::/10. A returned AAAA record in one of these ranges passed the policy, so a fetch pinned to that address reached space the policy was meant to block. This issue affects ash_authentication_oauth2_server: from 0.3.0 before 0.3.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Ash-Project Ash_Authentication_Oauth2_Server
cpe:2.3:a:ash-project:ash_authentication_oauth2_server:*:*:*:*:*:*:*:*
0.3.0 0.3.1