CVE-2026-33407Wallos是一款开源的个人订阅跟踪工具。在4.7.0版本之前,其`endpoints/logos/search.php`接口存在安全缺陷,未经验证即接受`HTTP_PROXY`和`HTTPS_PROXY`环境变量。攻击者可利用该漏洞通过代理劫持发起SSRF攻击,控制服务器对用户提供的搜索词进行DNS解析,从而触发对任意域名的出站请求。
该漏洞的核心在于Wallos应用对HTTP代理环境变量的处理不当。在受影响版本的`endpoints/logos/search.php`文件中,代码直接读取并使用了`HTTP_PROXY`和`HTTPS_PROXY`环境变量,而未验证其来源或合法性。由于某些Web服务器配置会将客户端请求头映射为环境变量(如`Proxy`头映射为`HTTP_PROXY`),攻击者可通过精心构造的HTTP请求注入恶意的代理地址。当服务器处理用户提交的搜索词时,会尝试对域名进行DNS解析并请求资源。在此过程中,恶意的代理配置生效,诱导应用服务器向攻击者控制的代理服务器发起连接,甚至通过该代理进一步访问内网资源,从而造成SSRF攻击,可能导致敏感信息泄露或内网探测。