CVE-2026-33314pyLoad是一款开源下载管理器,其在0.5.0b3.dev97版本前存在主机头伪造漏洞。由于@local_check装饰器验证逻辑缺陷,未经认证的攻击者可伪造Host头绕过本地限制,访问Click'N'Load API。利用此漏洞,攻击者可远程添加恶意下载任务,导致服务器端请求伪造(SSRF)或拒绝服务(DoS)。
该漏洞源于pyLoad的@local_check装饰器在进行来源校验时,仅检查HTTP请求头中的Host字段,未严格验证实际的网络连接来源。远程攻击者可以通过构造包含伪造Host头(例如Host: 127.0.0.1)的请求包,欺骗服务器认为请求来自本地回环地址,从而绕过安全限制。成功绕过后,攻击者可访问本应受保护的Click'N'Load API端点。利用该功能,攻击者能够向下载队列中注入任意URL。若指向内网敏感资源(如file://协议或内网HTTP服务),可触发SSRF攻击;若添加大量恶意下载任务,则可耗尽服务器带宽与存储空间,导致拒绝服务。