Squidex SSRF 漏洞总结 漏洞概述 漏洞类型:服务端请求伪造 (SSRF) 漏洞路径: 漏洞描述:该漏洞允许拥有资产上传权限的用户,强制服务器向任意 URL(包括本地或私有网络目标)发起请求,并将响应内容持久化为资产。 严重程度:Critical (9.1 / 10) 影响范围 受影响版本: 修复版本: 影响后果: - 允许访问本地/私有网络资源。 - 可用于内部服务探测和敏感数据外泄。 - 影响允许用户通过 URL 上传资产的部署环境。 修复方案 升级 Squidex 至版本 或更高版本。 概念验证 (PoC) 代码 环境准备: 利用步骤: 预期结果: 上传返回 201。 下载的资产内容等于 。 内部服务日志显示来自 Squidex 服务器进程的 GET 请求。