LNbits におけるサーバサイドのリクエストフォージェリの脆弱性
タイトル LNbits におけるサーバサイドのリクエストフォージェリの脆弱性
概要

LNbits には、サーバサイドのリクエストフォージェリの脆弱性が存在します。

想定される影響 情報を取得される可能性があります。
対策

参考情報を参照して適切な対策を実施してください。

公表日 2025年4月6日0:00
登録日 2025年4月15日16:08
最終更新日 2025年4月15日16:08
CVSS3.0 : 重要
スコア 7.5
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
影響を受けるシステム
LNbits
LNbits 0.12.12 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
変更履歴
No 変更内容 変更日
1 [2025年04月15日]
  掲載
2025年4月15日15:48

NVD脆弱性情報
CVE-2025-32013
概要

LNbits is a Lightning wallet and accounts system. A Server-Side Request Forgery (SSRF) vulnerability has been discovered in LNbits' LNURL authentication handling functionality. When processing LNURL authentication requests, the application accepts a callback URL parameter and makes an HTTP request to that URL using the httpx library with redirect following enabled. The application doesn't properly validate the callback URL, allowing attackers to specify internal network addresses and access internal resources.

公表日 2025年4月7日5:15
登録日 2025年4月8日4:01
最終更新日 2025年4月9日3:54
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:lnbits:lnbits:*:*:*:*:*:*:*:* 0.12.12
関連情報、対策とツール
共通脆弱性一覧