製品・ソフトウェアに関する情報
LinuxServer の Heimdall Application Dashboard における入力確認に関する脆弱性
Title LinuxServer の Heimdall Application Dashboard における入力確認に関する脆弱性
Summary

LinuxServer の Heimdall Application Dashboard には、入力確認に関する脆弱性、インジェクションに関する脆弱性、オープンリダイレクトの脆弱性が存在します。

Possible impacts 情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。
Solution

参考情報を参照して適切な対策を実施してください。

Publication Date July 30, 2025, midnight
Registration Date Aug. 8, 2025, 11:42 a.m.
Last Update Aug. 8, 2025, 11:42 a.m.
CVSS3.0 : 緊急
Score 9.8
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected System
LinuxServer
Heimdall Application Dashboard 2.6.3-ls307
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
Change Log
No Changed Details Date of change
1 [2025年08月08日]
  掲載
Aug. 8, 2025, 11:42 a.m.

NVD Vulnerability Information
CVE-2025-50578
Summary

LinuxServer.io heimdall 2.6.3-ls307 contains a vulnerability in how it handles user-supplied HTTP headers, specifically `X-Forwarded-Host` and `Referer`. An unauthenticated remote attacker can manipulate these headers to perform Host Header Injection and Open Redirect attacks. This allows the loading of external resources from attacker-controlled domains and unintended redirection of users, potentially enabling phishing, UI redress, and session theft. The vulnerability exists due to insufficient validation and trust of untrusted input, affecting the integrity and trustworthiness of the application.

Publication Date July 31, 2025, 1:15 a.m.
Registration Date July 31, 2025, 4 a.m.
Last Update July 31, 2025, 1:15 a.m.
Related information, measures and tools
Common Vulnerabilities List