CVE-2025-67500CVE-2025-67500是Mastodon社交网络服务器中的一个信息泄露漏洞。该漏洞存在于4.2.27及之前版本、4.3.0-beta.1至4.3.14版本、4.4.0-beta.1至4.4.9版本以及4.5.0-beta.1至4.5.2版本中。漏洞的根本原因在于错误处理机制存在差异,当用户发送带有非英语Accept-Language头的请求时,系统会返回不同的响应,从而允许攻击者推断特定状态(Status)是否存在。攻击者可以利用此漏洞确认他们无权查看的状态是否存在于系统中,但无法获取状态的具体内容或其他属性。此漏洞属于侧信道信息泄露,CVSS评分仅为3.7(低危),因为其影响范围有限,仅能泄露状态存在性这一单一信息。
Mastodon是一个基于ActivityPub协议的开源去中心化社交网络服务器。该漏洞存在于其API的错误处理逻辑中。当攻击者尝试访问一个他们无权查看的特定状态(Status)时,系统会根据Accept-Language请求头的语言设置返回不同的HTTP响应。具体而言,使用非英语Accept-Language头(如fr-FR、de-DE等)时,系统可能返回404 Not Found错误,而使用英语Accept-Language头(如en-US)时可能返回403 Forbidden或其他错误。这种差异使得攻击者能够通过发送精心构造的请求并观察响应差异来枚举系统中是否存在特定的状态ID。攻击者需要事先知道目标状态的唯一标识符(如状态ID),然后通过对比不同语言设置下的响应来判断该状态是否存在于系统中。漏洞已在4.2.28、4.3.15、4.4.10和4.5.3版本中得到修复,修复方式为统一错误处理逻辑,确保无论使用何种语言设置,相同场景下返回一致的响应。