Une faiblesse de contrôle d’accès OAuth dans Pixelfed permet à un utilisateur authentifié dépourvu du jeton OAuth attendu d’atteindre une action de suppression d’abonnement. Un exploit public est signalé dans l’enregistrement de vulnérabilité.
Analyse technique
Le correctif officiel ajoute la vérification de présence d’un jeton OAuth avant le contrôle de scope sur l’action accountRemoveFollowById. Sans ce contrôle, une requête associée à un utilisateur authentifié mais sans jeton adéquat peut ne pas être rejetée comme prévu.
Impact, versions et correctif
Détection / vérification
Rechercher dans les journaux applicatifs et d’accès API les appels à l’action de retrait d’abonnement provenant de sessions ne présentant pas de jeton OAuth valide.
Action recommandée
Mettre à niveau Pixelfed vers 0.12.10 ou une version ultérieure intégrant le contrôle de jeton OAuth.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).