Mastodon 漏洞可导致攻击者接管任意账号

2b218a882c24917f10f32ad98c2af984.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

免费开源的去中心化社交网络平台 Mastodon 修复了一个严重漏洞,它可导致攻击者模拟并接管任何远程账号。

自马斯克收购推特后,Mastodon 变得流行起来,目前号称拥有近1200万名用户,遍布1.1万个实例。Mastodon 上的实例(服务器)具有自主性但是通过名为 “federation” 的系统联网社区,拥有自己的指南和策略,由提供该基础设施并以服务器管理员的身份行动的所有人控制。

该漏洞的编号是CVE-2024-23832,是由在 Mastodon 中的来源验证不充分造成的,可导致攻击者模拟用户并接管其账号。该漏洞的CVSS v3.1评分为9.4,影响3.5.17、4.0.13、4.1.13和4.2.5之前的所有 Mastodon 版本。该漏洞已在昨天发布的 4.2.5 版本中修复。建议所有 Mastodon 服务器管理员尽快更新至最新版本。

Mastodon 并未发布漏洞详情以免遭利用,不过承诺将在2月15日披露更多细节。Mastodon 用户无法采取任何措施解决该安全风险,不过应确保实例的管理员已在2月中旬更新至安全版本;否则他们的账号将易遭劫持。好在 Mastodon 选择通过醒目的提示对服务器管理员提出告警,因此已被活跃维护的所有实例应当可以看到该更新并在接下来的几天内更新至安全版本。

Mastodon 账号遭模拟和接管可造成重大风险,影响个人用户、社区和平台的完整性,因此CVE-2024-23832是一个严重漏洞。

2023年7月,Mastodon 团队修复了另外一个严重漏洞CVE-2023-36460并将其命名为 “TootRoot”,它可导致攻击者发送 “toots(类似于推文)”,在目标实例上创建 web shell。攻击者可利用该漏洞完全攻陷 Mastodon 服务器,从而访问用户敏感信息、通信以及植入后门。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

严重的 TootRoot 漏洞可导致Mastodon 服务器遭劫持

Mastodon 用户易受密码窃取攻击

谷歌GKE 配置不当可导致K8s 集群遭接管

严重的蓝牙漏洞已存在多年,可用于接管安卓、iOS 和 Linux 设备

原文链接

https://www.bleepingcomputer.com/news/security/mastodon-vulnerability-allows-attackers-to-take-over-accounts/

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

cb77934d11d1bc9448decc87e82cc08f.jpeg

8423346bb46064591850c5005b225d3e.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   86f3535ca43bd7613607676d72cf2fc8.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值