CVE-2025-68696CVE-2025-68696是httparty Ruby gem中的一个高危服务器端请求伪造(SSRF)漏洞。Httparty是一个流行的Ruby HTTP客户端库,广泛用于API调用和Web服务集成。该漏洞影响0.23.2及之前所有版本,CVSS评分达到8.2,属于高危级别。攻击者可通过构造恶意URL,利用httparty发起对内部网络资源的未授权访问。此漏洞可能导致严重的敏感信息泄露风险,包括但不限于AWS元数据服务凭证、数据库连接信息、内部API密钥等。此外,攻击者还能利用受影响的服务器作为跳板,对内网系统进行端口扫描、访问内部Web服务或执行其他恶意操作。由于httparty在Ruby生态系统中应用广泛,该漏洞可能影响大量Web应用程序的安全。漏洞已于2025年12月23日披露,建议用户立即采取修复措施。
Httparty在处理用户提供的URL时缺乏充分的验证机制,导致存在服务器端请求伪造漏洞。攻击者可以通过在URL中注入特殊构造的协议和主机名,诱使httparty向攻击者控制的服务器或内部网络资源发起请求。漏洞主要出现在httparty的请求构建和执行流程中,当用户输入被直接用于构建HTTP请求而未经过严格的白名单过滤时,即可触发SSRF。具体而言,攻击者可能利用file://、http://localhost、http://127.0.0.1等协议或指向内网IP的URL,绕过外部网络限制访问受限资源。在云环境中,攻击者可尝试访问169.254.169.254等元数据端点获取实例凭证。漏洞利用的关键在于httparty未对URL的主机名、端口和协议进行充分验证,允许请求被重定向到非预期目标。建议开发者检查httparty的URL解析逻辑,确保所有外部输入都经过严格的验证和过滤。