漏洞总结 漏洞概述 该提交修复了一个SSRF(服务器端请求伪造)漏洞。攻击者可以通过构造恶意URL,使服务器向内部网络发起请求,可能导致内网信息泄露或内网服务被利用。 影响范围 涉及5个文件 主要影响以下模块: - - 公开API控制器 - - 公开集成控制器 - - Cloudflare存储模块 - - 本地存储模块 - - SSRF安全调度器(新增) 修复方案 1. 新增SSRF防护机制:创建了 文件,实现了基于DNS解析的IP地址检查 2. URL验证:使用 函数验证URL安全性 3. Fetch请求限制:在fetch请求中添加 参数 4. 文件类型检查:对上传文件进行类型验证,防止恶意文件上传 POC代码/利用代码