CVE-2025-62176 (CNNVD-202510-1650)
中文标题:
Mastodon 安全漏洞
英文标题:
Mastadon streaming server allows OAuth clients without the `read` scope to subscribe to public channels
漏洞描述
中文描述:
Mastodon是Mastodon开源的一款基于ActivityPub的开源社交网络服务器。 Mastodon 4.4.6之前版本、4.3.14之前版本和4.2.27之前版本存在安全漏洞,该漏洞源于流服务器接受使用任何有效身份验证令牌为公共时间线提供服务的事件,可能导致意外访问公共帖子。
英文描述:
Mastodon is a free, open-source social network server based on ActivityPub. In Mastodon before 4.4.6, 4.3.14, and 4.2.27, the streaming server accepts serving events for public timelines to clients using any valid authentication token, even if those tokens lack the read:statuses scope. This allows OAuth clients without the read scope to subscribe to public channels and receive public timeline events. The impact is limited, as this only affects new public posts published on the public timelines and requires an otherwise valid token, but this may lead to unexpected access to public posts in a limited-federation setting. This issue has been patched in versions 4.4.6, 4.3.14, and 4.2.27. No known workarounds exist.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| mastodon | mastodon | >= 4.4.0-beta.1, < 4.4.6 | - | - |
cpe:2.3:a:mastodon:mastodon:>=_4.4.0-beta.1,_<_4.4.6:*:*:*:*:*:*:*
|
| mastodon | mastodon | >= 4.3.0-beta.1, < 4.3.14 | - | - |
cpe:2.3:a:mastodon:mastodon:>=_4.3.0-beta.1,_<_4.3.14:*:*:*:*:*:*:*
|
| mastodon | mastodon | < 4.2.27 | - | - |
cpe:2.3:a:mastodon:mastodon:<_4.2.27:*:*:*:*:*:*:*
|
| joinmastodon | mastodon | * | - | - |
cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
3.1 (cna)
MEDIUMCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2025-62176 |
2025-11-11 15:23:33 | 2025-11-11 07:40:48 |
| NVD | nvd_CVE-2025-62176 |
2025-11-11 15:01:05 | 2025-11-11 07:48:35 |
| CNNVD | cnnvd_CNNVD-202510-1650 |
2025-11-11 15:12:59 | 2025-11-11 08:00:16 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 其他
- cnnvd_id: 未提取 -> CNNVD-202510-1650
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- affected_products_count: 3 -> 4
- data_sources: ['cve'] -> ['cve', 'nvd']