Fuzzing revela una vulnerabilidad de denegación de servicio sin autenticación en snac2

Fuentes: Fuzzing for fun - unauthenticated denial of service in snac2

Un investigador con experiencia limitada en búsqueda de bugs reales ha descubierto una vulnerabilidad de denegación de servicio sin autenticación en snac2, un servidor minimalista de ActivityPub utilizado en el Fediverso. La búsqueda surgió tras reflexionar sobre el futuro de la investigación de vulnerabilidades en la era de los grandes modelos de lenguaje. Eligió snac2 por ser un proyecto de código abierto ampliamente implantado en servidores públicos. Tras centrar el análisis en rutas accesibles a atacantes remotos no autenticados, construyó un arnés de fuzzing con AFL++ sobre la función xs_json_load del parser JSON de la librería xs. En cuestión de minutos, el fuzzer generó entradas que provocaban caídas del proceso, reducidas finalmente a un payload que contiene una cadena con un carácter nulo embebido (\u0000) seguido de puntos y caracteres. El investigador confirmó que el envío de dicho payload a un servidor snac2 local provocaba el cierre inmediato del servicio, lo que permite a cualquier atacante sin credenciales tumbar la instancia con una sola petición. El artículo describe la metodología, el código del arnés y la cadena de llamadas implicada, incluyendo el manejador activitypub_post_handler, que procesa cualquier POST con Content-Type application/activity+json sin verificar el endpoint.