CVE-2025-52186CVE-2025-52186是Lichess开源国际象棋平台lila中的一个服务器端请求伪造(SSRF)安全漏洞。该漏洞存在于game export API功能中,攻击者可以通过构造特殊的players参数值,诱导服务器向任意URL发送HTTP请求。由于漏洞出现在2025年6月2日之前的版本中,攻击者可以利用此漏洞进行内网探测、读取内部服务数据或对第三方服务发起攻击。此漏洞无需认证即可利用,且不需要用户交互,这大大增加了其潜在危害性。Lichess是一个流行的开源在线国际象棋平台,因此该漏洞可能影响大量用户和游戏数据。
该SSRF漏洞位于lila的game export API接口中。问题出在players参数的验证缺失:当用户请求游戏导出功能时,players参数的值被直接传递给内部HTTP客户端而未经任何安全过滤或验证。攻击者可以通过在players参数中注入内网IP地址(如192.168.x.x、10.x.x.x)、localhost或其他敏感服务地址(如localhost:6379用于Redis连接),使服务器发起对这些地址的HTTP请求。由于lila服务器通常部署在具有内网访问权限的环境中,攻击者可能借此探测内网服务、读取敏感数据或利用内部服务的信任关系进行进一步攻击。攻击者还可以指定外部恶意服务器地址,将服务器作为代理使用。