# @misskey-dev/summaly 重定向过滤绕过漏洞
## 漏洞概述
@misskey-dev/summaly 是一个用于获取网页摘要的工具。由于`summaly`函数中的逻辑错误,`allowRedirects`选项从未传递给任何插件,导致没有强制执行不让跟随重定向的请求。
## 影响版本
版本范围:从 3.0.1 到 5.2.0(包括 3.0.1,不包括 5.2.1)
## 漏洞细节
在版本 5.2.1 之前,`allowRedirects`选项未能正确传递给插件,导致即使明确请求不跟随重定向,Misskey 仍会进行重定向。
## 影响
此漏洞可能会导致用户输入的 URL 中的重定向被意外执行,引发潜在的安全问题。修复已在版本 5.2.1 中发布。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Redirect Filter Bypass · Advisory · misskey-dev/summaly · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: Merge commit from fork · misskey-dev/summaly@45153b4 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读