CVE-2025-62155New API是一个大型语言模型(LLM)网关和人工智能(AI)资产管理系统。该漏洞存在于0.9.6版本之前,是一个此前已修复的SSRF漏洞的绕过变种。原始漏洞修复后仅对第一个URL请求应用安全限制,攻击者可以通过302重定向绕过现有的安全措施,成功访问内网资源。此漏洞可导致攻击者利用服务器作为代理,扫描内网端口、访问内部服务、读取敏感数据等。CVSS评分8.5,属于高危漏洞,对机密性影响严重。该漏洞已在0.9.6版本中修复。
该SSRF漏洞的绕过原理在于:系统对用户输入的URL进行第一次请求时,会检查目标地址是否属于内网IP或受限资源。然而,当服务器收到HTTP 302重定向响应后,会自动跟随重定向到新的URL进行第二次请求。这个重定向目标URL并未经过相同的安全检查,攻击者可以构造一个看似合法的外部URL作为第一次请求,该URL返回302重定向到内网地址(如192.168.x.x、10.0.x.x、127.0.0.1等),从而绕过安全限制。攻击者可以利用此漏洞:1) 探测内网开放端口和服务;2) 访问内部Web管理界面;3) 读取内部API响应内容;4) 利用gopher协议进行更复杂的内网攻击。修复方案需要在每次请求前(包括重定向跟随时)都进行完整的安全检查,或禁用自动重定向跟随功能。