CVE-2025-13174CVE-2025-13174是rachelos开源项目WeRSS的we-mp-rss组件中存在的服务器端请求伪造(SSRF)漏洞。该漏洞影响we-mp-rss 1.4.7及之前版本,存在于Webhook模块的do_job函数中。攻击者可以通过操纵web_hook_url参数,使服务器向任意URL发起请求,从而访问内部系统资源、读取敏感数据或对内部服务发起攻击。由于该漏洞可远程利用且已公开PoC,,建议相关用户尽快升级到最新版本或采取临时缓解措施。
该漏洞位于rachelos/we-mp-rss项目中的jobs/mps.py文件的do_job函数。漏洞根源在于WebHook模块对用户提供的web_hook_url参数缺乏充分的输入验证。攻击者可以构造恶意的URL(如内网IP地址、file://协议或其他内部服务地址)作为web_hook_url参数值。当do_job函数执行时,会使用该参数发起HTTP请求,从而导致服务器端请求伪造。攻击者可以利用此漏洞探测内网服务、读取本地文件(通过file://协议)、访问云元数据服务(AWS EC2元数据等)或对内部系统进行端口扫描。由于该漏洞需要低权限认证,攻击门槛相对较低。