CVE-2025-64522Soft Serve 0.11.1之前版本存在严重的服务器端请求伪造(SSRF)漏洞。该漏洞源于webhook URL缺乏适当的验证机制,允许具有仓库管理权限的攻击者创建指向内部服务、私人网络和云元数据端点的webhook请求。攻击者可利用此漏洞探测内网环境、访问云服务商元数据服务获取敏感凭证、攻击内部应用等。CVSS评分高达9.1,属于严重级别。
漏洞位于Soft Serve的webhook处理模块,当用户配置webhook时,系统未对URL进行充分的验证和限制。攻击者可以指定任意URL(包括内网IP、localhost、云元数据端点如AWS 169.254.169.254),系统会直接向这些地址发起HTTP请求。攻击者通过创建恶意webhook即可触发对目标地址的请求,并通过响应时间、响应内容等推断内网环境信息或获取敏感数据。