Mastodon w wersjach przed 2.6.3 nieprawidłowo obsługuje przekroczenie limitu czasu dla sesji, które nie zostały w pełni nawiązane (CWE-613: Insufficient Session Expiration). Podatność oceniona jako krytyczna (CVSS 9.8) może pozwolić nieuwierzytelnionemu atakującemu na nieautoryzowany dostęp.
▸ Pokaż oryginał (EN)
Mastodon before 2.6.3 mishandles timeouts of incompletely established sessions.
Aplikacja nie kończy prawidłowo sesji, które nie przeszły pełnego procesu uwierzytelnienia przed upływem limitu czasu. Niekompletnie nawiązane sesje nie są właściwie unieważniane, co może umożliwiać ich ponowne wykorzystanie lub przejęcie. Skutkuje to brakiem wystarczającej kontroli nad cyklem życia sesji użytkownika.
Atakujący działający zdalnie bez uwierzytelnienia może potencjalnie uzyskać nieautoryzowany dostęp do kont lub zasobów chronionej instancji Mastodon, co zagraża poufności, integralności oraz dostępności danych.
Należy zaktualizować Mastodon do wersji 2.6.3 lub nowszej. Poprawki zostały wprowadzone w wersjach 2.6.2 oraz 2.6.3 zgodnie z oficjalnymi wydaniami dostępnymi w referencjach producenta na GitHub.
Mastodon (Joinmastodon) we wszystkich wersjach przed 2.6.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJoinmastodon Mastodon
APPJoinmastodon< 2.6.3
Powiązane podatności
Mastodon: Podszywanie się pod zdalne konta poprzez brak walidacji origin
XSS w Mastodon poprzez spreparowane dane oEmbed w kartach podglądu
Mastodon: path traversal w przetwarzaniu mediów umożliwia RCE
Brak ograniczenia prób uwierzytelniania w Mastodon (przed 4.0.0)
Mastodon: nieprawidłowa kontrola dostępu przez brak kompaktowania JSON-LD