Sceawere
Vulnerability Detail
CVE-2026-70667UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Lemur CRL and OCSP SSRF and DNS Rebinding Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.3
- Creation Date
- 3h ago
- Vendor
- Netflix
- Product
- lemur
- Attack Type
- CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Lemur manages TLS certificate creation. Prior to 1.9.3, _validate_revocation_url in lemur/certificates/verify.py checked the original CRL or OCSP URL but the later request could reach a different destination. The CRL requests.get call followed HTTP redirects without validating each Location target, so a public attacker-controlled URL could redirect to loopback, RFC1918, link-local, or instance-metadata addresses. Validation and connection also performed separate DNS resolutions, creating a time-of-check time-of-use window for DNS rebinding on both CRL and OCSP paths. An operator uploading a certificate through POST /api/1/certificates/upload could therefore induce blind internal requests despite the earlier mitigation. The fix disables redirects and pins validated addresses while preserving the correct Host value. This issue is fixed in version 1.9.3.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.3",
"pubDate": "2026-08-18T19:17:03.293Z",
"pubdate": "2026-08-18T19:17:03.293Z",
"executiveSummary": "Lemur prior to version 1.9.3 contains a Server-Side Request Forgery (SSRF) and Time-of-Check Time-of-Use (TOCTOU) DNS rebinding vulnerability affecting certificate revocation validation.\nThe vulnerability allows a public attacker-controlled URL to induce blind internal requests to loopback, RFC1918, link-local, or instance-metadata addresses.\nThis occurs because the application follows HTTP redirects without validating each Location target and performs separate DNS resolutions during validation and connection.\nAn authenticated or unauthenticated attacker who can upload a certificate through POST /api/1/certificates/upload can trigger these unauthorized internal requests.\nThe impact includes potential exposure of internal services, sensitive metadata endpoints, and network infrastructure otherwise protected from external access.\nThe issue is resolved in version 1.9.3 by disabling HTTP redirects, pinning validated IP addresses, and ensuring the correct Host header is preserved.",
"technicalDetails": "The vulnerability resides in the revocation validation logic located in lemur/certificates/verify.py, specifically within the _validate_revocation_url function.\nThe root cause stems from two distinct architectural flaws: first, the requests.get call for CRL retrieval automatically follows HTTP redirects without validating subsequent Location header targets; second, validation and connection routines execute separate DNS resolutions, introducing a Time-Of-Check to Time-Of-Use (TOCTOU) vulnerability susceptible to DNS rebinding attacks.\nAttackers can exploit this flaw by supplying a malicious certificate via the POST /api/1/certificates/upload endpoint containing controlled CRL or OCSP URLs.\nDuring the attack flow, the initial URL passes preliminary validation checks. However, subsequent HTTP redirection or DNS rebinding forces the underlying HTTP client to query restricted network ranges such as loopback addresses, RFC1918 private subnets, link-local addresses, or cloud instance metadata services.\nThe vulnerable component processes these requests blindly, resulting in Server-Side Request Forgery (SSRF) capabilities despite prior mitigation attempts.\nAffected versions include all Lemur deployments prior to 1.9.3.\nThe fix implemented in version 1.9.3 addresses the root causes by completely disabling automatic HTTP redirects, pinning the validated IP addresses for the duration of the connection while preserving the correct Host value, and mitigating DNS rebinding windows."
}