Skip to content

Piero Bosio Social Web Site Personale Logo Fediverso

Social Forum federato con il resto del mondo. Non contano le istanze, contano le persone

### Security Update: Hollo 0.6.19 Released

Fediverso
3 1 23
  • Security Update: Hollo 0.6.19 Released

    We have released Hollo 0.6.19 to address a security vulnerability in Fedify's HTML parsing code.

    This vulnerability (CVE-2025-68475) is a ReDoS (Regular Expression Denial of Service) issue that could allow an attacker to cause service unavailability by sending specially crafted HTML responses during federation operations. The malicious payload is small (approximately 170 bytes) but can block the Node.js event loop for extended periods.

    We strongly recommend all Hollo operators upgrade to version 0.6.19 immediately.

    Field Details
    CVE CVE-2025-68475
    Severity High (CVSS 7.5)
    Action Upgrade to Hollo 0.6.19

    #Hollo #Security #Fediverse #ActivityPub

  • 보안 업데이트: Hollo 0.6.19 릴리스

    Fedify의 HTML 파싱 코드에서 발견된 보안 취약점을 수정한 Hollo 0.6.19를 릴리스했습니다.

    이 취약점(CVE-2025-68475)은 ReDoS(정규 표현식 서비스 거부) 문제로, 공격자가 연합 작업 중 특수하게 조작된 HTML 응답을 보내 서비스 장애를 유발할 수 있습니다. 악성 페이로드는 작지만(약 170바이트), Node.js 이벤트 루프를 장시간 차단할 수 있습니다.

    모든 Hollo 운영자분들께 즉시 버전 0.6.19로 업그레이드하실 것을 강력히 권고드립니다.

    항목 상세
    CVE CVE-2025-68475
    심각도 높음 (CVSS 7.5)
    조치 Hollo 0.6.19로 업그레이드

    #Hollo #보안 #페디버스 #연합우주 #ActivityPub

  • 보안 업데이트: Hollo 0.6.19 릴리스

    Fedify의 HTML 파싱 코드에서 발견된 보안 취약점을 수정한 Hollo 0.6.19를 릴리스했습니다.

    이 취약점(CVE-2025-68475)은 ReDoS(정규 표현식 서비스 거부) 문제로, 공격자가 연합 작업 중 특수하게 조작된 HTML 응답을 보내 서비스 장애를 유발할 수 있습니다. 악성 페이로드는 작지만(약 170바이트), Node.js 이벤트 루프를 장시간 차단할 수 있습니다.

    모든 Hollo 운영자분들께 즉시 버전 0.6.19로 업그레이드하실 것을 강력히 권고드립니다.

    항목 상세
    CVE CVE-2025-68475
    심각도 높음 (CVSS 7.5)
    조치 Hollo 0.6.19로 업그레이드

    #Hollo #보안 #페디버스 #연합우주 #ActivityPub

    セキュリティアップデート: Hollo 0.6.19 リリース

    FedifyのHTMLパースコードにおけるセキュリティ脆弱性に対応したHollo 0.6.19をリリースしました。

    この脆弱性 (CVE-2025-68475) は ReDoS (正規表現によるサービス拒否) の問題であり、攻撃者がフェデレーション操作中に特別に細工されたHTMLレスポンスを送信することで、サービス停止を引き起こす可能性があります。悪意のあるペイロードは小さい (約170バイト) ですが、Node.jsのイベントループを長時間ブロックする可能性があります。

    すべてのHollo運営者の皆様には、直ちにバージョン 0.6.19 へのアップグレードを強くお勧めします。

    項目 詳細
    CVE CVE-2025-68475
    深刻度 高 (CVSS 7.5)
    対応 Hollo 0.6.19 にアップグレード

    #Hollo #セキュリティ #fediverse #ActivityPub

  • hongminhee@hollo.socialundefined hongminhee@hollo.social shared this topic on

Gli ultimi otto messaggi ricevuti dalla Federazione
Post suggeriti
  • 0 Votes
    1 Posts
    13 Views
    Week in Fediverse 2026-02-27Servers- Bookwyrm v0.8.5- Gush! v0.0.31- Hollo v0.7.4- flohmarkt v0.16.0- Mastodon v4.5.7- Wafrn v2026.02.02- GoToSocial v0.21.0- Loops v1.0.0-beta.10- Ktistec v3.3.1- Mitra v4.19.0- Stegodon v1.8.0- Hometown v1.2.0- gathio v1.6.1- Castopod v1.15.5- NodeBB v4.9.0- PieFed v1.6.7Clients- Pachli v3.4.0- tooi v0.22.0- Summit v1.78.1- Photon v2.3.0- Blorp v1.10.3- Phanpy changelogTools and Plugins- Poduptime v6.2.1- Fediverse invitationFor developers- Fedify v2.0Protocol- FEP-a427: Server Domain Migration- FEP-fc48: Generic ActivityPub serverArticles- Self-Hosting Pixelfed: Federated Instagram Without the Algorithm-----#WeekInFediverse #Fediverse #ActivityPubPrevious edition: https://mitra.social/objects/019c7c6f-742a-7930-2413-73b1d9611c99
  • 0 Votes
    2 Posts
    16 Views
    @badgefed @badgefed@vocalcat.com This is OpenBadges-based, I presume? Are you considering like annotating fedi identities into badge credentials?
  • upcoming fediverse events

    Fediverso fedidev fediverse
    35
    0 Votes
    35 Posts
    225 Views
    @wakest@public.mitra.social interesting to see that the reaction federated across
  • 0 Votes
    1 Posts
    19 Views
    Mastodon has a concept called "pinned statuses", which is a special collection attached to a Person actor. https://docs.joinmastodon.org/spec/activitypub/#featured It wasn't readily known how this collection is updated and federated (not without code achaeology), but claire@social.sitedethib.com recently shared some additional info :smiley: The actor itself will issue an Add activity targeting the collection with the status in object. This activity is sent to all followers of the actor. No activity is sent if the actor has no remote followers. A Remove is sent when a pinned post is unpinned. This is what the Add looks like: { "@context": "https://www.w3.org/ns/activitystreams", "type": "Add", "actor": "https://example.org/users/testUser", "target": "https://example.org/users/testUser/collections/featured", "object": "https://example.org/users/testUser/statuses/115266412340579560" } The corresponding Remove is identical except for type, which is of course, Remove.