CVE-2026-5469Casdoor 2.356.0版本中的Webhook URL Handler组件存在安全漏洞。由于该组件对用户输入处理不当,拥有高权限的攻击者可以通过特定的网络数据包进行操作,从而诱发服务器端请求伪造(SSRF)。该漏洞可被远程利用,导致服务器机密性、完整性和可用性受到低程度影响。目前厂商尚未对此作出回应,建议用户关注后续更新。
该漏洞位于Casdoor身份验证平台的Webhook URL处理组件中。Casdoor在处理Webhook配置请求时,允许具有高权限的用户(如管理员)指定回调地址。然而,系统在实现过程中未能对目标URL进行严格的格式校验和内网访问限制。攻击者利用高权限账户登录系统后,可以通过API接口或Web界面修改Webhook配置,将URL指向内网敏感资源(如localhost、Redis端口、AWS元数据服务等)。当Webhook被特定事件触发或系统进行连通性测试时,服务器端会向攻击者指定的内网地址发送HTTP请求,从而导致SSRF。这种攻击方式绕过了防火墙的外部防御,使得攻击者能够探测内网拓扑结构或读取敏感的云服务凭证。尽管CVSS评分因权限要求较高而被定级为中危,但其对于内网安全的潜在威胁不容忽视。