CVE-2025-54888 (CNNVD-202508-803)
中文标题:
Fedify 安全漏洞
英文标题:
@fedify/fedify: Improper Authentication and Incorrect Authorization
漏洞描述
中文描述:
Fedify是Hong Minhee个人开发者的一个 TypeScript 库。用于构建由 ActivityPub 和其他标准支持的联邦服务器应用程序。 Fedify存在安全漏洞,该漏洞源于身份验证绕过,可能导致任意ActivityPub角色冒充。
英文描述:
Fedify is a TypeScript library for building federated server apps powered by ActivityPub. In versions below 1.3.20, 1.4.0-dev.585 through 1.4.12, 1.5.0-dev.636 through 1.5.4, 1.6.0-dev.754 through 1.6.7, 1.7.0-pr.251.885 through 1.7.8 and 1.8.0-dev.909 through 1.8.4, an authentication bypass vulnerability allows any unauthenticated attacker to impersonate any ActivityPub actor by sending forged activities signed with their own keys. Activities are processed before verifying the signing key belongs to the claimed actor, enabling complete actor impersonation across all Fedify instances. This is fixed in versions 1.3.20, 1.4.13, 1.5.5, 1.6.8, 1.7.9 and 1.8.5.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| fedify-dev | fedify | < 1.3.20 | - | - |
cpe:2.3:a:fedify-dev:fedify:<_1.3.20:*:*:*:*:*:*:*
|
| fedify-dev | fedify | >= 1.4.0-dev.585, < 1.4.13 | - | - |
cpe:2.3:a:fedify-dev:fedify:>=_1.4.0-dev.585,_<_1.4.13:*:*:*:*:*:*:*
|
| fedify-dev | fedify | >= 1.5.0-dev.636, < 1.5.5 | - | - |
cpe:2.3:a:fedify-dev:fedify:>=_1.5.0-dev.636,_<_1.5.5:*:*:*:*:*:*:*
|
| fedify-dev | fedify | >= 1.6.0-dev.754, < 1.6.8 | - | - |
cpe:2.3:a:fedify-dev:fedify:>=_1.6.0-dev.754,_<_1.6.8:*:*:*:*:*:*:*
|
| fedify-dev | fedify | >= 1.7.0-pr.251.885, < 1.7.9 | - | - |
cpe:2.3:a:fedify-dev:fedify:>=_1.7.0-pr.251.885,_<_1.7.9:*:*:*:*:*:*:*
|
| fedify-dev | fedify | >= 1.8.0-dev.909, < 1.8.5 | - | - |
cpe:2.3:a:fedify-dev:fedify:>=_1.8.0-dev.909,_<_1.8.5:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
4.0 (cna)
HIGHCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2025-54888 |
2025-11-11 15:23:29 | 2025-11-11 07:40:43 |
| NVD | nvd_CVE-2025-54888 |
2025-11-11 15:00:58 | 2025-11-11 07:48:30 |
| CNNVD | cnnvd_CNNVD-202508-803 |
2025-11-11 15:12:53 | 2025-11-11 08:00:09 |
版本与语言
安全公告
变更历史
查看详细变更
- references_count: 2 -> 3
查看详细变更
- vulnerability_type: 未提取 -> 其他
- cnnvd_id: 未提取 -> CNNVD-202508-803
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- data_sources: ['cve'] -> ['cve', 'nvd']