Ad

CVE-2026-84175

MEDIUM CVSS 4.0: 5,3 EPSS 0.29%
Обновлено 3 сентября 2026
In Eclipse
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 3.0.0 — 3.9.6
Тип уязвимости CWE-674, CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик In Eclipse
Публичный эксплойт Нет

В версиях Eclipse Ditto с 3.0.0 по 3.9.6 служба Things извлекает модели WoT (Web of Things) ThingModels через HTTP из URL-адресов, предоставленных пользователями API в поле определения вещи или функции, без проверки целевого хоста и следует перенаправлениям HTTP без повторной проверки цели перенаправления и без ограничения количества переходов. Аутентифицированный пользователь, которому разрешено создавать вещь или который имеет разрешение WRITE для существующей вещи, может, таким образом, заставить службу Things выдавать произвольные запросы HTTP GET изнутри сети развертывания, в том числе к конечным точкам облачных метаданных экземпляра и другим внутренним службам, и может использовать различные ответы об ошибках, возвращаемые вызывающей стороне, для перечисления внутренних служб. Версии с 2.4.0 по 2.5.x содержат один и тот же код, но затрагиваются только в том случае, если оператор явно включил переключатель функции интеграции WoT, который в этих версиях отключен по умолчанию.

Показать оригинальное описание (EN)

In Eclipse Ditto versions 3.0.0 to 3.9.6, the Things service fetches WoT (Web of Things) ThingModels over HTTP from URLs supplied by API users in the definition field of a Thing or Feature, without validating the target host, and follows HTTP redirects without re-validating the redirect target and without a hop limit. An authenticated user who is permitted to create a Thing, or who holds WRITE permission on an existing Thing, can thereby cause the Things service to issue arbitrary HTTP GET requests from inside the deployment's network — including to cloud instance-metadata endpoints and other internal services — and can use the differing error responses returned to the caller to enumerate internal services. Versions 2.4.0 to 2.5.x contain the same code, but are only affected where the operator explicitly enabled the WoT integration feature toggle, which is disabled by default in those versions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0