CVE-2025-14516CVE-2025-14516是Yalantis uCrop库中存在的一个服务器端请求伪造(SSRF)漏洞,影响版本2.2.11。该漏洞存在于com.yalantis.ucrop.task.BitmapLoadTask.java文件的downloadFile函数中,攻击者可以通过操纵URL Handler组件向任意服务器发起请求。攻击者可以利用此漏洞访问内部系统、扫描内网端口、读取本地文件或对内部服务发起攻击。由于该漏洞的利用代码已被公开,且厂商在收到通知后未做出任何回应,建议使用该库的应用尽快采取防护措施。此漏洞的CVSS评分为6.3,属于中危级别,攻击复杂度低,无需特殊权限即可利用。
该漏洞位于Yalantis uCrop库的BitmapLoadTask.java文件中,具体是downloadFile函数存在SSRF问题。攻击者可以通过向应用提供恶意的URL地址,诱导应用向指定的目标服务器发起HTTP请求。由于应用可能位于内网环境或具有访问其他内部服务的权限,攻击者可以利用这个漏洞进行内网探测、访问受限资源或发起进一步的攻击。漏洞的核心问题在于应用对用户提供的URL缺乏充分的验证和过滤机制,允许攻击者控制请求的目标地址。攻击者通常会利用file://、http://localhost、http://127.0.0.1等协议或地址来访问本地资源或内部服务。