漏洞总结:Blind Server Side Request Forgery in Image Edit Functionality 漏洞概述 这是一个盲服务端请求伪造(Blind SSRF)漏洞,存在于允许通过提示编辑图像的功能中。受影响的函数会对用户提供的 URL 执行 GET 请求,且没有对 URL 的域名进行限制,从而允许与本地地址空间交互。由于 SSRF 是盲的(无法读取响应),影响主要是端口扫描,因为可以确认端口是否开放。 影响范围 受影响版本:<= 0.7.2 修复版本:None 修复方案 限制提供的 URL 来自本地地址空间。 POC 代码 详细信息 CVSS v3 base metrics: - Attack vector: Network - Attack complexity: Low - Privileges required: Low - User interaction: Low - Scope: Unchanged - Confidentiality: Low - Integrity: None - Availability: None CVE ID: CVE-2026-3425 CWE ID: CWE-918 Credits: gg0h