CVE-2026-9813CVE-2026-9813是FlowIntel应用程序中的一个严重服务器端请求伪造(SSRF)漏洞,CVSS评分高达9.9分,属于严重级别。该漏洞存在于FlowIntel 3.3.0及以下版本的外部引用URL探测功能中,具体位于app/case/task.py文件。攻击者可以通过提交精心构造的外部引用URL,诱导应用程序服务器向攻击者指定的目标地址发起HTTP HEAD请求。由于该功能对URL方案和解析后的目标地址缺乏充分的验证和过滤,攻击者可以利用此漏洞访问服务器的内部网络资源,包括本地环回地址(127.0.0.1、localhost)、链路本地地址、私有IP地址段、保留地址空间,甚至云服务提供商的元数据端点(如AWS 169.254.169.254)。这使得攻击者能够从服务器的网络上下文与内部服务进行交互,可能导致敏感信息泄露、横向移动攻击或进一步的安全威胁。
FlowIntel的外部引用URL探测功能在app/case/task.py中实现,当用户提交包含外部引用URL的内容时,系统会自动对该URL发起HTTP HEAD请求以验证其有效性。漏洞产生的根本原因在于:1)URL方案验证不足:系统未严格限制允许的URL方案,攻击者可使用file://、dict://、gopher://等协议进行探测;2)地址过滤缺失:系统未对解析后的IP地址进行有效过滤,允许请求访问私有地址、环回地址和保留网络段;3)重定向处理不当:系统可能跟随HTTP重定向到内部资源。攻击者可以通过在外部引用URL字段中注入如http://169.254.169.254/latest/meta-data/(AWS元数据端点)或http://localhost/admin/config等payload,利用服务器的身份发起请求并获取敏感信息或执行未授权操作。