目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-918 服务端请求伪造(SSRF) 类漏洞列表 2067

CWE-918 服务端请求伪造(SSRF) 类弱点 2067 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-918 服务端请求伪造(SSRF)是一种允许攻击者诱导服务器发起恶意请求的漏洞。当服务器接收外部提供的 URL 并据此获取内容时,若未严格校验目标地址,攻击者可构造请求访问内网资源或探测内部服务,从而绕过防火墙限制。开发者应实施严格的白名单机制,限制协议类型,禁用重定向,并对所有输入进行深度验证,确保请求仅能访问预期的合法外部资源,从而有效防御此类攻击。

MITRE CWE 官方描述
CWE:CWE-918 Server-Side Request Forgery (SSRF) 英文:Web 服务器从上游组件接收 URL 或类似请求,并检索该 URL 的内容,但未充分确保该请求被发送至预期的目的地。
常见影响 (3)
ConfidentialityRead Application Data
IntegrityExecute Unauthorized Code or Commands
Access ControlBypass Protection Mechanism
By providing URLs to unexpected hosts or ports, attackers can make it appear that the server is sending the request, possibly bypassing access controls such as firewalls that prevent the attackers from accessing the URLs directly. The server can be used as a proxy to conduct port scanning of hosts i…
代码示例 (1)
This code intends to receive a URL from a user, access the URL, and return the results to the user.
$url = $_GET['url']; # User-controlled input # Fetch the content of the provided URL $response = file_get_contents($url); echo $response;
Bad · PHP
# Define allowed URLs (or domains) $allowed_urls = [ 'https://example.com/data.json', 'https://api.example.com/info', ]; # Get the user-provided URL $url = $_GET['url'] ?? ''; # Validate against allowed URLs if (!in_array($url, $allowed_urls)) { http_response_code(400); echo "Invalid or unauthorized URL."; exit; } # Fetch content safely $response = @file_get_contents($url); if ($response === false) { http_response_code(500); echo "Failed to fetch content."; exit; } echo htmlspecialchars($response); # Escape output for safety
Good · PHP
CVE ID标题CVSS风险等级Published
CVE-2026-19375 Dmitrii K Article Scraper MCP 服务端请求伪造漏洞 — article-scraper-mcp 6.3 Medium2026-08-09
CVE-2026-19374 pathub API-MCP 服务端请求伪造漏洞 — api-mcp 7.3 High2026-08-09
CVE-2026-12372 NLTK 服务端请求伪造漏洞 — nltk/nltk--2026-08-09
CVE-2026-19373 Phiality Kobold MCP Server 服务端请求伪造漏洞 — KoboldCPP-MCP-Server 5.3 Medium2026-08-09
CVE-2026-19369 KS-GEN-AI Jira communication server MCP Server 服务端请求伪造漏洞 — jira-mcp-server 5.3 Medium2026-08-09
CVE-2026-19367 NocteDefensor LudusMCP 服务端请求伪造漏洞 — LudusMCP 6.3 Medium2026-08-09
CVE-2026-19352 mifi lossless-cut 内置HTTP API服务存在SSRF漏洞 — lossless-cut 3.1 Low2026-08-09
CVE-2026-19340 Bert Colemont ProjectHub-MCP 服务端请求伪造漏洞 — ProjectHub-Mcp 6.3 Medium2026-08-09
CVE-2026-19339 Alibaba DataWorks Agent 服务端请求伪造漏洞 — alibabacloud-dataworks-mcp-server 6.3 Medium2026-08-09
CVE-2026-19337 Allan Denot mcp-google-search 服务端请求伪造漏洞 — mcp-google-search 5.3 Medium2026-08-09
CVE-2026-67620 FlowiseAI Flowise 服务端请求伪造漏洞 — Flowise 7.7 High2026-08-08
CVE-2026-19246 Data Intelligence Lab@HKU nanobot 服务端请求伪造漏洞 — nanobot 6.3 Medium2026-08-07
CVE-2026-17597 Sonatype Nexus Repository 服务端请求伪造漏洞 — Nexus Repository 3 5.1 Medium2026-08-07
CVE-2026-15570 Vestel Telefunken TE24553B45V2DZ Smart TV 服务端请求伪造漏洞 — Telefunken TE24553B45V2DZ Smart TV 7.1 High2026-08-07
CVE-2026-16027 Gelir İdaresi Başkanlığı​ E-Signature 服务端请求伪造漏洞 — E-Signature 5.4 Medium2026-08-07
CVE-2026-62857 Fedify 服务端请求伪造漏洞 — fedify 8.8 High2026-08-06
CVE-2026-45573 Decidim 服务端请求伪造漏洞 — decidim 6.4 Medium2026-08-06
CVE-2026-53983 Efstratios Goudelis Ground Station 服务端请求伪造漏洞 — Ground Station 8.6 High2026-08-06
CVE-2026-18359 Scripta eScriptorium 服务端请求伪造漏洞 — eScriptorium 8.5 High2026-08-06
CVE-2026-12605 Eclipse GlassFish 服务端请求伪造漏洞 — Eclipse GlassFish 9.6 Critical2026-08-06
CVE-2026-19040 Mission Squad MCP API 服务端请求伪造漏洞 — mcp-api 6.3 Medium2026-08-06
CVE-2026-18597 Foxit PDF Services API 服务端请求伪造漏洞 — Foxit PDF Services API 8.5 High2026-08-06
CVE-2026-19000 JEECG jeecgboot 服务端请求伪造漏洞 — JeecgBoot 7.3 High2026-08-06
CVE-2026-18973 ailm32442型机器人 Agent Party 服务端请求伪造漏洞 — super-agent-party 7.3 High2026-08-06
CVE-2026-34966 Gitea 服务端请求伪造漏洞 — Gitea 7.6 High2026-08-05
CVE-2026-55523 Mervin Praison PraisonAI 服务端请求伪造漏洞 — PraisonAI 7.7 High2026-08-05
CVE-2026-9081 IBM Langflow OSS 服务端请求伪造漏洞 — Langflow OSS 7.1 High2026-08-05
CVE-2026-7657 IBM Langflow OSS 服务端请求伪造漏洞 — Langflow OSS 6.5 Medium2026-08-05
CVE-2026-17617 IBM Application Gateway Operator 服务端请求伪造漏洞 — Application Gateway Operator 8.5 High2026-08-05
CVE-2026-70605 Electron 服务端请求伪造漏洞 — electron 5.9 Medium2026-08-05

CWE-918(服务端请求伪造(SSRF)) 是常见的弱点类别,本平台收录该类弱点关联的 2067 条 CVE 漏洞。