CVE-2026-4623DefaultFuction开发的Jeson客户关系管理系统(CRM)存在一个高危安全漏洞。该漏洞位于API模块的`/api/System.php`文件中,由于对`url`参数缺乏有效的过滤和验证,导致攻击者可以诱导服务器向内网或任意外部地址发起请求。由于该产品采用持续交付模式,受影响版本为特定提交之前的版本。攻击者无需身份认证即可远程利用此漏洞,可能导致敏感信息泄露、内网端口探测等风险,建议用户尽快修复。
该漏洞的根源在于Jeson CRM系统的API处理逻辑中存在严重的输入验证缺失。具体而言,在处理`/api/System.php`文件的请求时,后端代码直接提取了用户通过GET或POST请求传入的`url`参数,并将其直接传递给底层的网络请求库(如cURL或file_get_contents函数)进行执行。系统未对目标URL的协议、域名或IP地址进行任何形式的白名单校验或黑名单过滤。
在利用方面,攻击者无需经过任何身份验证即可远程发起攻击。通过构造特定的HTTP请求,将`url`参数设置为内网敏感地址(如`http://127.0.0.1:22`用于探测SSH端口,或`http://169.254.169.254/latest/meta-data/`用于读取云元数据),攻击者可以强迫服务器向这些地址发起请求。由于请求是由服务器端发出的,它能够绕过网络边界防火墙对内网的访问限制,从而造成信息泄露、内网探测甚至结合其他漏洞实现远程代码执行。