CVE-2026-30404CVE-2026-30404是wgcloud监控系统v3.6.3版本中存在的一个高危安全漏洞。该漏洞位于后端数据库管理功能的连接测试模块,由于应用程序在处理用户提供的URL或主机地址时未进行充分的输入验证,攻击者可以利用此漏洞发起服务器端请求伪造(SSRF)攻击。攻击者通过构造恶意的请求参数,可以使服务器向内部网络资源、可信域或恶意服务器发起HTTP/HTTPS请求,从而实现内网端口扫描、服务探测、敏感数据读取、远程恶意文件下载等危险操作。此漏洞无需任何认证即可利用,且CVSS评分达到7.5分,属于高危漏洞。由于该系统通常部署在企业网络核心位置,漏洞被利用可能导致严重的内网横向渗透风险和企业敏感信息泄露。
wgcloud v3.6.3的数据库管理模块提供了数据库连接测试功能,允许管理员测试数据库连接配置。该功能在实现时直接使用用户输入的URL或IP地址来建立连接请求,而没有对输入进行严格的白名单校验或安全过滤。攻击者可以通过构造类似file://、http://localhost、http://127.0.0.1或http://内部IP段的URL来绕过限制。技术层面上,当用户提交数据库连接测试请求时,系统会调用HTTP客户端库(如Apache HttpClient或OkHttp)执行请求,而该请求的目标URL完全可控。攻击者利用此漏洞可以:1)探测内网服务的开放状态和版本信息;2)读取本地文件系统中的敏感配置或凭证;3)通过gopher://或dict://等协议与内网非HTTP服务交互;4)利用服务器作为代理向外部目标发起攻击以隐藏真实来源。此漏洞的利用成功取决于目标环境的网络拓扑和系统配置。