关键信息 漏洞描述 接口接受用户提供的URL参数,未进行任何安全验证,直接使用 发起HTTP请求并将响应内容返回给用户,存在服务器端请求伪造(SSRF)漏洞。 漏洞测试版本 v4.2.3 关键代码位置 文件: 代码行: 139-162 漏洞验证 由于没有scheme而解析错误: 访问后端API端口返回: 修复建议 对该接口增加认证授权,禁止未授权访问 URL白名单验证 禁止内网IP和云元数据 报告人 知道创宇积极防御实验室(KnownSec JJFY)