CVE-2026-5618kalcaddle kodbox 1.64及以下版本中存在服务端请求伪造(SSRF)漏洞。该漏洞影响了shareMake/shareCheck组件,攻击者可以通过操纵siteFrom/siteTo参数,诱使服务器向任意地址发起请求。由于攻击无需认证且可远程执行,尽管利用难度较高,但鉴于利用代码已公开且厂商未回应,该漏洞对内网安全构成潜在威胁。
该漏洞源于kalcaddle kodbox在处理分享功能(shareMake/shareCheck)时,对用户输入的站点来源(siteFrom)和目标(siteTo)参数缺乏足够的校验机制。攻击者可以构造包含恶意URL的HTTP请求发送给服务器。由于服务器端信任并解析这些参数,会代替攻击者向指定的内网或外网地址发起连接。这种SSRF漏洞允许攻击者扫描内网端口、访问本地元数据端点(如AWS/Azure元数据服务)或利用Gopher协议攻击内部服务(如Redis、MySQL)。虽然CVSS评分指出攻击复杂度较高,可能暗示需要特定的网络环境或绕过某些限制,但其无需用户交互的特性(UI:N)使得自动化扫描成为可能。