关键信息 描述 漏洞类型: SSRF (Server-Side Request Forgery) 原因: 未能过滤掉 localhost 和 127.0.0.1 之外的地址,包括 host.docker.internal 和内部网络地址(如 172.19.0.4)。 环境 操作系统: Windows Docker Compose 受影响版本: 0.26.0 - 0.7.0 PoC (概念验证) 1. 登录系统。 2. 在主页的“New Item”输入框中输入 host.docker.internal 或内部 IP 地址。 漏洞代码位置 文件: 具体代码: 屏幕截图 显示了目录列表和 host.docker.internal:8081 的访问情况。