CVE-2025-61735CVE-2025-61735是Apache Kylin中存在的一个服务端请求伪造(Server-Side Request Forgery, SSRF)漏洞。该漏洞由Apache安全团队([email protected])发现并报告,于2025年10月2日正式披露。Apache Kylin是一款开源的分布式分析引擎,主要用于提供SQL查询接口及多维分析(OLAP)能力,广泛应用于大数据场景中。
该漏洞影响Apache Kylin 4.0.0至5.0.2之间的所有版本。由于Kylin在处理某些用户请求时未能对目标URL进行严格的校验和过滤,攻击者可以通过构造特殊的请求,使服务器端应用程序代替攻击者向内部网络或外部任意地址发起HTTP请求。这种漏洞可能导致内部网络信息泄露、访问未经授权的内部服务、绕过防火墙限制,甚至在某些情况下被用于进一步的攻击活动。
根据CVSS 3.1评分体系,该漏洞的评分为7.3分,属于高危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N),对机密性、完整性和可用性均存在低程度的影响。虽然影响范围被评定为有限,但SSRF漏洞往往可以作为攻击链中的关键环节,配合其他漏洞实现更严重的攻击效果。
Apache官方建议受影响的用户尽快升级到5.0.3版本以修复该漏洞。同时,官方也指出,只要Kylin的系统管理员和项目管理员权限得到妥善保护,漏洞被利用的风险就会大大降低。
服务端请求伪造(SSRF)是一种由攻击者构造请求,使服务器端应用程序代替攻击者向指定地址发起HTTP请求的安全漏洞。在Apache Kylin的受影响版本中,应用程序在处理用户提供的URL或网络请求参数时,未能实施充分的安全验证机制,包括但不限于:未对目标URL的协议、主机地址、端口号进行白名单过滤;未限制对内网IP地址(如127.0.0.1、192.168.0.0/16、10.0.0.0/8等私有地址段)的访问;未对DNS重绑定攻击进行防护。
攻击者可以利用该漏洞执行以下操作:1)通过访问http://127.0.0.1或http://localhost等内部地址,探测或访问Kylin自身的内部管理接口;2)扫描内网中开放的端口和服务,发现潜在的攻击面;3)通过file://等协议读取服务器本地文件;4)利用云平台元数据服务(如AWS的169.254.169.254)获取临时凭证,进而攻击云上其他资源;5)通过SSRF作为跳板,对内部网络中的其他脆弱服务发起攻击。
利用方式相对简单:攻击者只需向Kylin的特定API端点提交包含恶意URL的请求参数,Kylin服务端在解析该URL后会代替攻击者发起请求,并将响应内容返回给攻击者。由于该漏洞无需认证(PR:N)且无需用户交互(UI:N),使得自动化扫描和利用成为可能。