CVE-2026-43505Prosody是一个现代的XMPP通信服务器。在0.12.6之前版本以及13.0.5之前的13.x版本中,当启用了mod_proxy65模块时存在安全漏洞。该漏洞是由于mod_proxy65在处理激活场景时未能正确执行访问控制检查导致的。攻击者可以利用此漏洞在无需身份认证的情况下中继未认证的流量。虽然该漏洞不会直接泄露敏感信息,但可能影响数据的完整性和服务的可用性。
该漏洞的核心在于Prosody的mod_proxy65模块(用于SOCKS5字节流代理)在激活阶段对访问控制的逻辑处理错误。正常情况下,代理应验证请求者的身份或来源,但在受影响的版本中,这一验证过程可以被绕过。由于攻击向量为网络(AV:N),且无需用户交互(UI:N)和认证(PR:N),远程攻击者可以向目标服务器发送特制的激活请求。一旦利用成功,攻击者可将Prosody服务器作为流量中继节点,转发未认证的数据包。这可能导致数据完整性受损(I:L)或因资源占用导致服务可用性降低(A:L)。