Mastodon是Mastodon组织的一款去中心化社交网络服务器软件。 Mastodon 4.5.10之前版本、4.4.17之前版本和4.3.23之前版本存在安全漏洞,该漏洞源于使用Ruby 3.4之前版本时,PrivateAddressCheck.private_address?函数对IPv4映射的IPv6地址验证错误,可能导致控制DNS的攻击者通过发布包含映射地址的AAAA记录,使Mastodon发出的出站HTTP请求建立到内部IPv4地址的TCP连接,包括回环地址和云元数据端点,从而导致服务端请求
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-50129 | 7.5 HIGH | Mastodon: Persistent anonymous DoS via unhandled NoMethodError in MATH_TRANSFORMER |
| CVE-2026-48028 | 6.5 MEDIUM | Mastodon: Removal of integrity-protected JSON entries from signed activities |
| CVE-2026-50128 | 5.3 MEDIUM | Mastodon: Spoofing of attribution domains |
| CVE-2026-46349 | 5.3 MEDIUM | Mastodon: LD-Signature Bypass via JSON-LD Named-Graph Restructuring |
| CVE-2026-46348 | Mastodon: SSRF Bypass via IPv6 Unspecified Address (::) |
No comments yet