CVE-2026-5417Dataease SQLbot是一款数据处理工具,在1.6.0及之前的版本中存在安全漏洞。该漏洞位于Elasticsearch处理组件的文件backend/apps/db/es_engine.py中,具体影响get_es_data_by_http函数。由于该函数未对用户输入的address参数进行充分验证,导致远程攻击者可诱导服务器向任意地址发起请求,即服务器端请求伪造(SSRF)。成功利用此漏洞可能导致信息泄露,建议尽快升级至安全版本。
该漏洞源于Dataease SQLbot后端在处理Elasticsearch连接请求时缺乏严格的输入校验。具体受影响代码位于backend/apps/db/es_engine.py文件的get_es_data_by_http函数中。该函数旨在通过HTTP获取Elasticsearch数据,但在实现过程中,直接将用户可控的address参数作为目标URL进行请求,未对其进行格式合法性检查或白名单限制。攻击者一旦拥有高权限账户(PR:H),即可构造恶意请求,将address参数指向内网敏感资源(如本地回环地址127.0.0.1、云元数据服务169.254.169.254或其他内部端口)。服务器会代为发送请求并返回响应,从而使攻击者能够探测内网拓扑或获取敏感数据。攻击过程无需用户交互,具有较低的利用复杂度。