CVE-2026-42141Xibo CMS是一个开源数字标牌平台。在4.4.1版本之前,该系统存在一个经过身份验证的服务端请求伪造(SSRF)漏洞。拥有库上传权限的攻击者可以利用此漏洞,诱导服务器向内部或外部网络资源发起任意HTTP请求,可能导致内网扫描、访问云元数据或数据泄露。
该漏洞的根本原因在于Xibo CMS在处理特定文件上传或资源请求功能时,未对用户提供的URL参数进行严格的校验和过滤。攻击者必须拥有一个经过身份验证的账户,且具备“库上传”权限。在利用过程中,攻击者构造包含内网地址(例如127.0.0.1、169.254.169.254)的恶意请求。CMS服务器会代替用户向该目标发起HTTP请求。由于请求源自受信任的服务器端,攻击者可以利用此特性绕过网络防火墙限制,对内部网络进行端口扫描,探测未授权的内部服务,或者访问云厂商的元数据服务(如AWS IMDS)以获取临时凭证,从而导致信息泄露。