CVE-2026-35036Ech0是一个开源自托管的想法分享发布平台。在4.2.8版本之前,其链接预览功能存在服务端请求伪造(SSRF)漏洞。攻击者可利用未认证的/api/website/title接口,诱导服务器向任意内网地址发起HTTP/HTTPS请求。由于缺乏过滤且跳过SSL验证,攻击者可探测或窃取服务器网络环境中的敏感信息。该漏洞已在4.2.8版本修复。
该漏洞的核心在于Ech0平台在实现链接预览功能时,未遵循最小权限原则和输入验证原则。具体而言,/api/website/title路由未配置身份验证层,允许匿名用户访问。服务器在处理请求时,直接将用户可控的URL参数作为目标地址发起HTTP/HTTPS GET请求。代码中使用了InsecureSkipVerify: true配置,这意味着服务器会忽略SSL证书验证,增加了连接恶意HTTPS端点的风险。更为严重的是,系统缺乏任何形式的SSRF防护措施,如内网IP黑名单或可信域名白名单。攻击者可利用此特性,将Ech0服务器作为跳板,探测并访问服务器网络环境内部的敏感资源(例如AWS/GCP云元数据服务、本地管理端口、Docker容器内部通信等),绕过网络边界防御,造成内网漫游和信息泄露。