Mastodon, безплатната децентрализирана платформа за социални мрежи с отворен код, отстрани критична уязвимост, която позволява на нападателите да се представят за други лица и да превземат всеки отдалечен акаунт.

Платформата стана популярна, след като Елон Мъск придоби Twitter, и сега може да се похвали с близо 12 милиона потребители, разпределени в 11 000 инстанции.

Инстанциите (сървърите) на Mastodon са автономни, но взаимосвързани (чрез система, известна като „федерация“) общности, които имат свои собствени насоки и политики, контролирани от собственици, които осигуряват инфраструктурата и действат като администратори на своите сървъри.

Новоотстраненият недостатък се проследява като CVE-2024-23832 и произтича от недостатъчно валидиране на произхода в Mastodon, което позволява на нападателите да се представят за потребители и да превземат акаунтите им.

Уязвимостта е оценена с 9.4 в CVSS v3.1 и засяга всички версии на Mastodon преди 3.5.17, 4.0.13, 4.1.13 и 4.2.5.

Недостатъкът е отстранен в издадената вчера версия 4.2.5, до която всички администратори на Mastodon сървъри се съветват да преминат възможно най-скоро, за да защитят потребителите на своите инстанции.

За момента Mastodon не предоставя технически подробности, за да предотврати активното използване на уязвимостта. Въпреки това те обещаха да споделят повече информация за CVE-2024-23832 на 15 февруари 2024 г.

Потребителите на Mastodon не могат да направят нищо, за да се справят с риска за сигурността, но трябва да се уверят, че администраторите на инстанцията, в която участват, са обновили до безопасна версия до средата на февруари; в противен случай акаунтите им ще бъдат податливи на превземане.

За щастие Mastodon е избрал да предупреди администраторите на сървъри чрез изричен банер за критичната актуализация, така че всички инстанции, които се поддържат активно, трябва да се запознаят с актуализацията и да преминат към безопасната версия през следващите дни.

Alert served to server admins
Предупреждение, подадено до администраторите на сървъри
Източник: Кевин Бомонт


Последиците от представянето за акаунт и превземането на акаунти в Mastodon могат да бъдат значителни, като засягат отделни потребители, общности и целостта на платформата, така че CVE-2024-23832 е сериозен недостатък.

През юли 2023 г. екипът на Mastodon поправи друг критичен бъг, проследен като CVE-2023-36460 и наречен „TootRoot“, който позволяваше на нападателите да изпращат „toots“ (еквивалент на туитове), които създаваха уеб обвивки на целевите инстанции.

Нападателите можеха да се възползват от този недостатък, за да компрометират напълно сървърите на Mastodon, което им позволяваше да получат достъп до чувствителна потребителска информация, комуникации и да поставят задни врати.

 

Източник: По материали от Интернет

Подобни публикации

25 март 2025

Нарушаването на данните на Numotion засяга почт...

Базираната в Тенеси компания Numotion, която се рекламира като най-...
25 март 2025

ДНК на милиони потребители на 23andMe може да с...

Компанията за ДНК тестове 23andMe подаде молба за защита от фалит, ...
25 март 2025

300 арестувани при потушаването на киберпрестъп...

Повече от 300 заподозрени бяха арестувани в седем африкански държав...
25 март 2025

IngressNightmare излага много клъстери на Kuber...

Изследователи от гиганта в областта на сигурността в облака Wiz са ...
25 март 2025

ФБР предупреждава за опасни инструменти за конв...

Според местния офис на ФБР в Денвър инструментите конвертират докум...
24 март 2025

Oracle отрича, че системите ѝ са били пробити

Oracle отрече, че системите ѝ са били пробити, след като хакер пред...
24 март 2025

NIST все още се бори да изчисти изоставането в ...

Националният институт по стандартизация и технологии (NIST) все още...
24 март 2025

Атакуващите се преориентират към фалшификат на ...

Специалистите по SEO оптимизация са най-новата група, към която са ...
Бъдете социални
Още по темата
25/03/2025

IngressNightmare излага мно...

Изследователи от гиганта в областта на...
20/03/2025

Критична уязвимост на Forti...

Тази седмица CISA добави CVE-2025-24472 към...
18/03/2025

Експлойт код за уязвимостта...

По-малко от седмица след пускането на...
Последно добавени
25/03/2025

Нарушаването на данните на ...

Базираната в Тенеси компания Numotion, която...
25/03/2025

ДНК на милиони потребители ...

Компанията за ДНК тестове 23andMe подаде...
25/03/2025

300 арестувани при потушава...

Повече от 300 заподозрени бяха арестувани...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!