« Volver al listado

CVE-2025-66482

Estado: AnalizadaMedia (6.9)—

Misskey is an open source, federated social media platform. Attackers who use an untrusted reverse proxy or not using a reverse proxy at all can bypass IP rate limiting by adding a forged X-Forwarded-For header. Starting with version 2025.9.1, an option (`trustProxy`) has been added in config file to prevent this from happening. However, it is initialized with an insecure default value before version 2025.12.0-alpha.2, making it still vulnerable if the configuration is not set correctly. This is patched in v2025.12.0-alpha.2 by flipping default value of `trustProxy` to `false`.

Leer descripción completaMostrar menos

Users of a trusted reverse proxy who are unsure if they manually overode this value should check their config for optimal behavior. Users are running Misskey with a trusted reverse proxy should not be affected by this vulnerability. From v2025.9.1 to v2025.11.1, workaround is available. Set `trustProxy: false` in config file.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2025-66482",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2025-66482",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "poc"
            },
            {
              "automatable": "yes"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-12-16T14:37:27.348528Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.5,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L",
          "integrityImpact": "LOW",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "LOW",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 2.5,
        "exploitabilityScore": 3.9
      }
    ],
    "cvssMetricV40": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "Safety": "NOT_DEFINED",
          "version": "4.0",
          "Recovery": "NOT_DEFINED",
          "baseScore": 6.9,
          "Automatable": "NOT_DEFINED",
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "valueDensity": "NOT_DEFINED",
          "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
          "exploitMaturity": "NOT_DEFINED",
          "providerUrgency": "NOT_DEFINED",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "attackRequirements": "NONE",
          "privilegesRequired": "NONE",
          "subIntegrityImpact": "NONE",
          "vulnIntegrityImpact": "LOW",
          "integrityRequirement": "NOT_DEFINED",
          "modifiedAttackVector": "NOT_DEFINED",
          "subAvailabilityImpact": "NONE",
          "vulnAvailabilityImpact": "LOW",
          "availabilityRequirement": "NOT_DEFINED",
          "modifiedUserInteraction": "NOT_DEFINED",
          "modifiedAttackComplexity": "NOT_DEFINED",
          "subConfidentialityImpact": "NONE",
          "vulnConfidentialityImpact": "NONE",
          "confidentialityRequirement": "NOT_DEFINED",
          "modifiedAttackRequirements": "NOT_DEFINED",
          "modifiedPrivilegesRequired": "NOT_DEFINED",
          "modifiedSubIntegrityImpact": "NOT_DEFINED",
          "modifiedVulnIntegrityImpact": "NOT_DEFINED",
          "vulnerabilityResponseEffort": "NOT_DEFINED",
          "modifiedSubAvailabilityImpact": "NOT_DEFINED",
          "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
          "modifiedSubConfidentialityImpact": "NOT_DEFINED",
          "modifiedVulnConfidentialityImpact": "NOT_DEFINED"
        }
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "misskey-dev",
          "product": "misskey",
          "versions": [
            {
              "status": "affected",
              "version": ">= 2025.9.1, < 2025.12.0-alpha.2"
            }
          ]
        }
      ]
    }
  ],
  "published": "2025-12-16T00:16:02.503",
  "references": [
    {
      "url": "https://github.com/misskey-dev/misskey/commit/5512898463fa8487b9e6488912f35102b91f25f7",
      "tags": [
        "Patch"
      ],
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/misskey-dev/misskey/security/advisories/GHSA-wwrj-3hvj-prpm",
      "tags": [
        "Exploit",
        "Vendor Advisory"
      ],
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/misskey-dev/misskey/security/advisories/GHSA-wwrj-3hvj-prpm",
      "tags": [
        "Exploit",
        "Vendor Advisory"
      ],
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-307"
        },
        {
          "lang": "en",
          "value": "CWE-1188"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Misskey is an open source, federated social media platform. Attackers who use an untrusted reverse proxy or not using a reverse proxy at all can bypass IP rate limiting by adding a forged X-Forwarded-For header. Starting with version 2025.9.1, an option (`trustProxy`) has been added in config file to prevent this from happening. However, it is initialized with an insecure default value before version 2025.12.0-alpha.2, making it still vulnerable if the configuration is not set correctly. This is patched in v2025.12.0-alpha.2 by flipping default value of `trustProxy` to `false`. Users of a trusted reverse proxy who are unsure if they manually overode this value should check their config for optimal behavior. Users are running Misskey with a trusted reverse proxy should not be affected by this vulnerability. From v2025.9.1 to v2025.11.1, workaround is available. Set `trustProxy: false` in config file."
    }
  ],
  "lastModified": "2026-06-17T09:56:54.680",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:misskey:misskey:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1BA8B906-8DD2-4D82-90A7-AD955FEF15FC",
              "versionEndExcluding": "2025.12.0",
              "versionStartIncluding": "13.1.0"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:-:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "786B1922-6E2E-48B5-8AA6-16566BDC39EF"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta16:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "856F7093-6778-4449-A6B2-FADF0CC81BB8"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta21:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4AEFFF0D-A3ED-41AF-B5F2-7E3E2CCB3E38"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta22:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4615D7DB-9603-482D-8615-C09E8F41B204"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta23:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D58C35C6-5F19-4588-B369-84275C2878F2"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta24:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7A4672A2-20B7-403A-8430-A6D206D6B032"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta25:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "A1BAC1C3-CB0C-4C16-83C7-A18A4A7D3676"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta26:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E1C4D34E-1B6B-48A7-8FA7-F0872C63C727"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta27:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "94E0E909-C42C-40B5-A4B5-D64049443903"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta28:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "CE544D6C-44DB-4E68-BFCE-DABC08EE3803"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta29:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9F7A9629-9216-4F67-BF4E-69792256CFCA"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta30:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5DB2EE81-D8F4-4A42-B6EA-B78B58782EDD"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta31:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "75364266-87FE-4DED-8DCC-B1B853C1EB31"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta32:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "0F76B069-5894-4652-8376-314CE5FC8D88"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta33:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "53072C15-3DC2-40D9-A382-93308C74E7CB"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta34:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "0EFC41E8-E58B-4845-8B04-9DBCE9A6BAF8"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta35:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "98307089-97A5-472B-9E5F-E2E189DD2EA6"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta36:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "439214AC-1F4D-423E-90B3-6118EC243D5E"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta37:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "94AFD144-D4D9-42A8-8D89-59B18ED3521A"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta38:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7379A64A-E7AF-4F75-A30A-FB6FE3DA40B0"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta39:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "37709BF9-683C-41A2-8FBB-37FEA4272FCD"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta40:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3CDB27CA-2511-4831-8319-FC48DCC61083"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta41:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1C269183-FE50-414E-B6C9-62111A540BB2"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta42:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8749073C-9460-4ACB-8513-B086824901BE"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:beta43:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DC898D70-9A29-4660-A08C-6F4C72729651"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "03565A9E-D7C3-4116-B5D9-7C9A52173716"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc10:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8C5BA7A5-51D0-46C4-BABA-22A1BE25F24B"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc11:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C9F878A3-A229-46B1-8E1A-894FBE86A974"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc2:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D6847DE7-005E-4D84-95FB-A240B2EC042B"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc3:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5EDB186E-DC4E-4965-B72A-C7267DACB32F"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc4:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D2DF0AC2-1BFD-43B8-8DDC-8727E5A44060"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc5:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "13568C76-3F2E-475C-B8B6-E7FBF1F7BCA6"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc6:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9050C737-F150-4BA9-A503-069BC8D8B24F"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc7:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E89A86DC-7164-4857-8FF7-3AD66CCA5C87"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc8:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8E76C67E-94B5-42C6-8777-C83F1C51830C"
            },
            {
              "criteria": "cpe:2.3:a:misskey:misskey:13.0.0:rc9:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8A6D3B97-247F-4ED7-942F-2962C0990A1D"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security-advisories@github.com"
}