CVE-2026-41461SocialEngine 7.8.0及更早版本存在严重的盲服务器端请求伪造(SSRF)漏洞。该漏洞源于`/core/link/preview`端点未能正确清理用户输入,经过身份验证的攻击者可利用`uri`参数传入恶意URL。这会导致服务器代为向内部网络或环回地址发起HTTP请求,进而实现内网服务探测、敏感信息窃取等攻击行为。
该漏洞的根本原因在于SocialEngine处理链接预览功能时缺乏严格的输入验证机制。具体而言,应用程序在`/core/link/preview`接口中直接接收用户通过`uri`参数提交的URL字符串,且未对该参数进行格式校验、内网IP地址过滤或协议限制。攻击者一旦拥有低权限账户,即可构造包含内网IP地址(如127.0.0.1、192.168.x.x或169.254.169.254)的恶意请求。服务器在接收到请求后,会代替客户端向该内网地址发起HTTP连接。由于这是一个盲SSRF漏洞,攻击者通常无法直接获取响应内容,但可以通过观察响应时间差异、结合DNS外带技术(如DNSLog)或利用带外信道(OOB)来验证请求是否成功。这使得攻击者能够探测内网端口开放情况、访问云平台元数据服务窃取凭证,或对内部资产进行进一步扫描和攻击。