CVE-2025-13872CVE-2025-13872是ObjectPlanet公司开发的Opinio调查问卷系统中的一个严重安全漏洞,CVSS评分高达9.1分(满分10分)。该漏洞位于survey-import(调查问卷导入)功能模块中,是一种Blind Server-Side Request Forgery(盲服务端请求伪造)漏洞。攻击者无需任何认证凭证,即可利用此漏洞强制服务器向任意指定的目标地址发起HTTP GET请求。由于是盲SSRF,攻击者无法直接获取请求响应内容,但可以通过时间延迟或外部系统日志等方式验证攻击效果。此漏洞影响基于Web的平台,攻击者可以通过网络远程利用,对服务器的机密性和完整性造成严重影响。攻击成功后,攻击者可能利用该漏洞进行内网探测、读取内部资源、绕过防火墙访问受限服务、或对内部系统发起进一步攻击。由于该漏洞利用无需用户交互且无需认证,因此在实际环境中具有极高的威胁性,建议立即采取修复措施。
该漏洞源于ObjectPlanet Opinio 7.26版本的survey-import功能对用户输入验证不足。攻击者可以通过构造特制的导入请求,在请求参数中指定任意URL作为数据源。当服务器处理该导入请求时,会直接使用攻击者提供的URL发起HTTP GET请求,而不会对URL进行安全校验或限制。攻击者通常选择内部网络地址(如192.168.x.x、10.x.x.x、127.0.0.1)作为目标,以探测内网服务或访问本应受限的内部资源。由于是Blind SSRF,服务器会在后台发起请求但不会将响应内容返回给攻击者,攻击者需要通过时间延迟(如目标服务响应缓慢)、DNS日志、或第三方服务日志等方式确认请求是否成功发送。常见的利用场景包括:端口扫描(通过响应时间判断端口开放状态)、读取本地文件(通过file://协议)、访问内部API、窃取云元数据(如AWS 169.254.169.254)等。