目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 612— 搜索: SSRF×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 6.5
clouddrive SSRF漏洞修复提交记录
github.com · 2026-07-15

### 漏洞概述 该网页截图展示了一个关于SSRF(Server-Side Request Forgery,服务器端请求伪造)漏洞的修复提交。漏洞涉及对目标URL的SSRF检查配置,具体是在`clouddrive`项目中。 ### 影响范围 - **项目**:clouddrive - **文件**:多个文件被修改,包括`inventory/types/types.go`、`pkg/filemana…

Read more
CVSS 9.3
CVE-2026-15378: xmlschema库盲SSRF与本地文件读取漏洞
bugzilla.redhat.com · 2026-07-10

### 漏洞概述 - **漏洞编号**: Bug 2498941 (CVE-2026-15378) - **漏洞名称**: quadraills-detectors: SSRF and local file read via user-supplied XML Schema (xml-with-schema) - **报告时间**: 2026-07-10 08:23 UTC - **修改时间**:…

Read more
CVSS 7.3
CowAgent项目SSRF及路径遍历漏洞修复分析
github.com · 2026-07-10

### 漏洞概述 该网页截图描述了一个关于CowAgent项目的安全修复,主要涉及两个漏洞: 1. **Vision Tool SSRF Protection** 2. **Skill Install Path Traversal Guard** ### 影响范围 - **Vision Tool SSRF Protection**: - **问题**:`vision_download_to_dat…

Read more
CVSS 7.3
cowagent Vision工具SSRF漏洞(GHSA-56f2-hwqg-5743)及PoC
github.com · 2026-07-10

### 漏洞概述 **标题**: [Security] Vision tool SSRF via attacker-controlled remote image URL fetch #2872 **描述**: - **漏洞类型**: 服务端请求伪造(SSRF) - **影响工具**: `vision` 工具 - **漏洞原因**: `vision` 工具接受攻击者控制的 HTTP(S) 图像 U…

Read more
CVSS 7.3
CovGent 2.1.2 SSRF及路径遍历漏洞修复
github.com · 2026-07-10

### 漏洞概述 在 **CovGent 2.1.2** 版本中,存在以下安全漏洞: 1. **Vision tool SSRF protection** - **描述**:验证目标地址在解析图像 URL 之前,阻止对内部、回环和云服务器元数据端点的请求。 - **修复**:感谢 @kirs-hi (#2886) 2. **Web fetch SSRF protection** - **描述**:…

Read more
精品
CVSS 7.2
PraisonAI Jobs API 默认未认证导致盲SSRF漏洞
github.com · 2026-07-10

### 漏洞概述 **漏洞名称**: Jobs API is unauthenticated by default and allows attacker-controlled webhook SSRF **漏洞描述**: - **摘要**: PraisonAI的异步Jobs API仅在设置`PRAISONAI_JOBS_API_KEY`时启用API密钥中间件。默认情况下,所有端点未认证。未认证的…

Read more
CVSS 6.5
Gitroom SSRF漏洞修复方案及DNS重绑定防护机制分析
github.com · 2026-05-09

# 漏洞总结 ## 漏洞概述 该提交修复了一个**SSRF(服务器端请求伪造)漏洞**。攻击者可以通过构造恶意URL,使服务器向内部网络发起请求,可能导致内网信息泄露或内网服务被利用。 ## 影响范围 - 涉及5个文件 - 主要影响以下模块: - `public.controller.ts` - 公开API控制器 - `public.integrations.controller.ts` - 公开…

Read more
SSRF via image import from URL allows internal network probing by authenticated users · Advisory · canonical/lxd · GitHu
github.com · 2026-06-27

### 漏洞概述 **漏洞名称**: SSRF via image import from URL allows internal network probing by authenticated users **漏洞描述**: LXD的图像导入功能(POST /1.0/images with source.type=url)允许服务器端HTTP请求到攻击者提供的URL,而没有对私有IP或回环地址…

Read more
CVSS 6.4
AVideo SSRF绕过CVE-2026-39370未完全修复分析
github.com · 2026-07-21

### 漏洞概述 **AVideo: Encoder downloadURL SSRF via unpinned retry fallback (incomplete fix for CVE-2026-39370)** - **漏洞描述**:AVideo的`download-by-URL`流程通过添加`isSSRFsafeRetry()`检查和DNS-pinned、重定向验证的`fetch`(`s…

Read more
CVSS 6.3
LiteLLM MCP OpenAPI Spec Loader SSRF漏洞分析
gist.github.com · 2026-06-27

### 漏洞概述 **标题**: SSRF via Unvalidated spec_path URL in MCP OpenAPI Spec Loader **描述**: 在 `litellm/proxy/experimental/mcp_server/openapi_to_mcp_generator.py` 中的 `load_openapi_spec_async()` 函数被增强以支持通过 H…

Read more
fix: Enhance SSRF protection by validating URLs and improving error h… · WWBN/AVideo@603e7bf · GitHub
github.com · 2026-05-22

# 漏洞总结 ## 漏洞概述 该提交修复了 **SSRF(服务端请求伪造)漏洞**,主要涉及对 URL 验证的增强和错误处理的改进。具体包括: - 在 `EppParser.php` 中增加了 URL 验证逻辑,防止 SSRF 攻击。 - 在 `receiveAsync.json.php` 中增加了 URL 验证逻辑,防止 SSRF 攻击。 ## 影响范围 - **文件**: `objects/E…

Read more
CVSS 6.9
Trestle框架缓存模块修复SSRF与路径遍历漏洞
github.com · 2026-08-14

### 漏洞概述 该网页截图展示了一个关于路径遍历和SSRF(服务器端请求伪造)安全控制的修复提交。主要修复内容包括: 1. **路径遍历保护**:通过添加`PathSecurityValidator`来防止路径遍历攻击。 2. **SSRF预防**:通过添加`URLSecurityValidator`来防止SSRF攻击。 3. **本地文件路径验证**:确保本地文件路径的安全性。 4. **SE…

Read more
CVSS 5.6
worldquant-miner v1.0.9 SSRF漏洞分析
github.com · 2026-02-21

## 关键信息 - **漏洞类型**:Server-Side Request Forgery (SSRF) - **影响版本**:worldquant-miner v1.0.9 - **漏洞位置**:`/console/api/remote-files` - **漏洞描述**:通过在监视功能中提交恶意URL,攻击者(无论是经过身份验证的还是未经过身份验证的)可以发出任意HTTP请求到内部或外部资源…

Read more
CVSS 7.7
FastGPT MCP Tools端点SSRF漏洞分析
github.com · 2026-04-02

这个请求要求我总结一个关于安全漏洞的网页截图。 我需要提取以下关键信息: 1. **漏洞概述 (Vulnerability Overview):** 标题、描述、风险等级等。 2. **影响范围 (Impact/Scope):** 受影响的软件、版本、组件。 3. **修复方案 (Remediation):** 如何修复或缓解。 4. **POC/利用代码 (POC/Exploit Code):*…

Read more
Unauthenticated SSRF via default deny-list bypass in downloadFrom and webhook · Advisory · gotenberg/gotenberg · GitHub
github.com · 2026-05-22

# 漏洞总结:Gothenberg 未认证 SSRF 绕过默认黑名单 ## 漏洞概述 Gothenberg 的 `downloadFrom` 功能和 webhook 功能使用的默认黑名单可被绕过。由于过滤器是正则表达式且区分大小写,攻击者可以构造如 `http://[::ffff:127.0.0.1]:18881/page_1.pdf` 这样的 URL,利用 IPv4 映射的 IPv6 回环地址(…

Read more
CVSS 7.7
prompts.chat SSRF漏洞分析(Fal.ai媒体轮询)
www.vulncheck.com · 2026-04-04

用户希望我总结网页截图中关于漏洞的关键信息。 我需要提取以下信息: 1. **漏洞概述**:这是什么漏洞? 2. **影响范围**:哪些产品受影响? 3. **修复方案**:如何修复? 4. **POC/利用代码**:如果有,完整提取。 **分析截图内容:** * **标题**:`prompts.chat SSRF via Fal.ai Media Status Polling` * **描述文本…

Read more
Kubeflow ResourceComposition SSRF及HTTP头注入漏洞分析
gist.github.com · 2026-04-02

根据提供的网页截图,以下是关于该漏洞的总结: **漏洞概述** * **漏洞名称**: Kubeflow ResourceComposition ChartUtil.SSIF + Header Injection * **漏洞类型**: 服务端请求伪造 (SSRF) 和 HTTP 头注入 (Header Injection) * **描述**: 在 Kubeflow ResourceComposi…

Read more
huntr - The world’s first bug bounty platform for AI/ML
huntr.com · 2026-05-22

# MLflow SSRF 漏洞总结 ## 漏洞概述 在 MLflow 的 webhook 创建功能中存在一个服务器端请求伪造(SSRF)漏洞。 - **漏洞成因**:`_create_webhook()` 处理器接受用户控制的 `url` 参数,但未进行任何验证。当 webhook 被测试或触发时,`_send_webhook_request()` 函数会直接向该攻击者控制的 URL 发送 HT…

Read more
CVSS 5.4
Forge多模块SSRF漏洞修复与检测指南
github.com · 2026-08-12

### 漏洞概述 该漏洞涉及在 `forge` 块处理程序中的服务器端请求伪造(SSRF)漏洞。漏洞存在于 `ky` 实例中,该实例内置了 SSRF 验证(`validateUrlToReply`),但未在所有服务器端获取调用中应用此验证,特别是当 URL 来自用户输入时。 ### 影响范围 - **受影响文件**: - `packages/lib/src/ky.ts` - `packages/f…

Read more
CVSS 7.7
MoviePilot v2 图像代理 SSRF 漏洞 (#5823)
github.com · 2026-05-30

### 漏洞概述 **漏洞名称**: MoviePilot Image Proxy SSRF via Media Server Allowlist Inclusion **漏洞编号**: #5823 **漏洞类型**: 服务端请求伪造(SSRF) **漏洞描述**: MoviePilot v2 的 `/api/v1/system/img/{proxy}` 端点存在 SSRF 漏洞。该端点允许用户通…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。