CVE-2025-64709CVE-2025-64709是Typebot聊天机器人构建器中的一个严重安全漏洞,CVSS评分高达9.6分。该漏洞存在于webhook block的HTTP Request组件中,影响3.13.1之前的所有版本。攻击者可以利用此漏洞构造恶意请求,从服务器端发起任意HTTP请求,包括访问云服务提供商的元数据端点。更为严重的是,攻击者可以通过自定义HTTP头注入的方式绕过AWS IMDSv2的保护机制,成功获取EC2实例元数据服务中存储的临时IAM凭证。这些凭证通常具有较高的权限,可用于横向移动至Kubernetes集群环境,最终导致整个云基础设施的完全沦陷。由于该漏洞利用无需用户交互且可远程执行,对暴露在互联网的Typebot实例构成极高威胁。
该SSRF漏洞源于Typebot的webhook功能对用户输入的URL验证不充分。攻击者可以在HTTP请求中注入自定义头部(如X-aws-ec2-metadata-token),利用该头部绕过IMDSv2的token验证机制。具体攻击流程如下:首先,攻击者通过webhook block构造恶意HTTP请求,目标指向AWS EC2/Kubernetes节点的元数据端点169.254.169.254;然后,通过X-aws-ec2-metadata-token头部获取临时token;接着,请求/latest/meta-data/iam/security-credentials/获取EKS节点角色的凭证信息;最后,利用获取的AWS Access Key、Secret Key和Token进行云资源操作。由于Typebot以较高权限运行,攻击者能够访问到本不应暴露的云平台凭证,实现对整个Kubernetes集群和AWS账户的控制。