CVE-2026-24117CVE-2026-24117是sigstore项目Rekor组件中的一个服务端请求伪造(SSRF)漏洞。Rekor是一个软件供应链透明度日志系统,用于记录和验证软件构建过程中的各种元数据。该漏洞存在于Rekor的/api/v1/index/retrieve接口中,该接口支持通过用户提供的URL检索公钥功能。攻击者可以利用这一特性,构造恶意URL让服务器向内部网络或外部恶意服务器发起请求。由于该SSRF漏洞只能发起GET请求,无法修改服务器状态,且响应不会返回给调用者,因此属于Blind SSRF(盲SSRF)类型。攻击者虽无法直接窃取数据,但可以通过探测内部网络服务来收集情报,为进一步攻击做准备。该漏洞影响Rekor 1.4.3及以下所有版本,已在1.5.0版本中修复。
Rekor组件的/api/v1/index/retrieve接口在实现公钥检索功能时,直接使用用户输入的URL参数向指定地址发起HTTP GET请求。攻击者可以通过构造恶意的URL(如内网IP地址、localhost或内部服务地址),诱使服务器向目标发起请求。攻击流程如下:1)攻击者向/api/v1/index/retrieve端点发送包含恶意URL的请求;2)服务器使用HTTP GET方法访问攻击者指定的URL;3)由于是Blind SSRF,服务器无法获取响应内容,但可以与内部服务建立连接;4)攻击者通过观察响应时间或错误信息判断内部服务是否存在。典型攻击场景包括探测内网Web服务、访问内部管理接口、连接数据库端口等。该漏洞的危险性在于无需认证即可利用,且可作为内网渗透的入口点。修复方案在1.5.0版本中移除了通过URL获取公钥的功能,或增加URL白名单验证机制。