CVE-2026-31955Xibo是一个开源数字标牌平台,其4.4.1之前的版本中存在一个经过身份验证的服务端请求伪造(SSRF)漏洞。拥有特定DataSet权限的用户可以利用此漏洞,诱导CMS服务器向内部或外部网络资源发起任意的HTTP请求。尽管利用该漏洞需要较高的用户权限,但攻击者仍可借此扫描内部基础设施、访问本地云元数据端点(如AWS IMDS)或与缺乏认证的内部服务交互,从而导致敏感信息泄露。
该漏洞位于Xibo CMS的DataSet管理功能中。由于系统在处理DataSet创建或修改请求时,未对用户提供的URL参数进行严格的校验和过滤,拥有“Add DataSet”特权的高权限用户可以注入恶意的内网地址。当CMS服务器处理该请求时,会向攻击者指定的目标发起HTTP请求。攻击者可以通过构造指向内网敏感资源(如127.0.0.1、169.254.169.254等)的URL,绕过网络边界防御,探测内网端口,窃取云服务凭证或元数据,进而对内网安全造成严重威胁。