CVE-2026-4589kalcaddle kodbox 1.64版本存在一个服务器端请求伪造(SSRF)漏洞。该漏洞源于`fileGet`端点组件中的`PathDriverUrl`函数未能严格验证传入的`path`参数。攻击者可利用此缺陷构造恶意请求,诱导服务器向内部网络或任意外部资源发起请求。该漏洞允许远程攻击,无需用户交互,且利用代码已公开,可能导致敏感数据泄露。
该漏洞发生在kalcaddle kodbox的文件处理逻辑中。具体受影响的文件为`/app/controller/explorer/editor.class.php`,涉及`fileGet`接口调用的`PathDriverUrl`函数。在处理文件路径时,程序直接使用了用户通过`path`参数提交的数据,而未对其进行有效的网络位置校验或格式过滤。攻击者可以通过发送特制的HTTP请求,将`path`参数设置为内网地址(如http://127.0.0.1/)、云元数据地址或其他受限资源。服务器在接收到请求后,会由`PathDriverUrl`函数解析并代为请求该地址,从而将响应返回给攻击者。由于CVSS向量显示攻击复杂度为低且需要低权限,这意味着已注册的低权限用户即可触发此漏洞。结合远程攻击特性,该漏洞可被用于扫描内网端口、读取本地敏感文件或利用SSRF进行进一步的攻击。