CVE-2025-69206Hemmelig是一款具有客户端加密和自毁消息功能的消息应用程序。在7.3.3版本之前,其Secret Requests功能中的webhook URL验证存在服务器端请求伪造(SSRF)过滤器绕过漏洞。应用程序试图阻止内部/私有IP地址访问,但攻击者可以通过DNS重绑定或开放重定向服务绕过该安全限制。此漏洞允许经过身份验证的用户诱使服务器向内部网络资源发起HTTP请求,从而可能导致敏感信息泄露或内部服务被攻击。攻击者无需特殊权限即可利用此漏洞,仅需拥有Hemmelig账户即可发起攻击。该漏洞于2025年12月29日被披露,厂商已在7.3.3版本中修复了此问题。
该漏洞存在于Hemmelig应用的Secret Requests功能模块中,具体位于webhook URL验证逻辑。正常情况下,应用会检查用户输入的URL是否指向内部网络资源(如127.0.0.1、192.168.x.x、10.x.x.x等私有IP段),以防止SSRF攻击。然而,由于验证机制存在缺陷,攻击者可以利用以下技术绕过限制:1) DNS重绑定技术:攻击者注册一个域名,并配置DNS服务器使其先返回外部IP(通过验证),然后在后续请求时返回内部IP(如127.0.0.1);2) 开放重定向服务:利用第三方可信服务(如短链接服务)作为跳板,将请求重定向到内部地址。由于应用信任这些第三方服务,请求会被允许通过。成功利用后,攻击者可扫描内网端口、访问内部API接口、读取本地文件或对内部服务执行操作。CVSS评分为4.3,主要影响系统的机密性。