
Proof-of-Concept für CVE-2026-37197: Server-Side Request Forgery (SSRF) im NukeViet CMS v4.5.07 Admin-Remote-Upload, der interne Netzwerkerkundung und Zugriff auf eingeschränkte Endpunkte ermöglicht.
Im VINADES JSC NukeViet CMS v4.5.07 besteht eine Server-Side Request Forgery (SSRF)-Schwachstelle in der Remote-Upload-Funktion des Administrators. Das Problem ermöglicht es einem authentifizierten Administrator, serverseitige HTTP-Anfragen an beliebige URLs auszulösen, indem beim Datei-Upload eine manipulierte Remote-Datei-URL angegeben wird.
Diese Schwachstelle kann es Angreifern ermöglichen, mit internen Netzwerkdiensten zu interagieren, interne Ressourcen zu scannen oder auf eingeschränkte Endpunkte zuzugreifen, die von außen nicht direkt erreichbar sind.
Die Schwachstelle besteht in den folgenden Komponenten:
admin/upload/upload.php
vendor/vinades/nukeviet/Files/Upload.php
Betroffene Funktionen sind:
save_urlfile()
check_url()
Diese Funktionen verarbeiten eine vom Benutzer bereitgestellte Remote-Datei-URL (fileurl) ohne ausreichende Validierung oder Einschränkungen für ausgehende Anfragen.
Die Remote-Upload-Funktion ermöglicht Administratoren, Dateien mithilfe einer URL-Quelle hochzuladen. Wenn über den Parameter fileurl eine manipulierte URL angegeben wird, führt die Anwendung eine serverseitige Anfrage an das angegebene Ziel aus.
Da keine ausreichende Validierung implementiert ist, kann ein Angreifer mit Administratorzugriff dieses Verhalten missbrauchen, um den Anwendungsserver zu zwingen, HTTP-Anfragen an beliebige interne oder externe Ressourcen zu initiieren.
Darüber hinaus werden Weiterleitungen verfolgt, was das Risiko des Zugriffs auf interne Ressourcen und der Netzwerk-Rekonnaissance erhöht.
Ein authentifizierter Administrator übermittelt eine manipulierte URL an den Remote-Upload-Endpunkt.
Beispiel für ein Angriffsszenario:
Beispielziele:
http://127.0.0.1
http://localhost
http://169.254.169.254
http://192.168.1.1
http://internal-service:8080
Dies kann Folgendes ermöglichen:
Beispiel für eine manipulierte Anfrage:
POST /admin/index.php?language=en&nv=upload&op=upload HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
Cookie: admin_session=SESSION
fileurl=http://127.0.0.1:8080
Der Server versucht, die angegebene URL abzurufen, was zu einer serverseitigen Anfrage an eine interne Ressource führt.
Eine erfolgreiche Ausnutzung kann es einem Angreifer ermöglichen:
Das Problem wird verursacht durch:
VINADES JSC sollte die folgenden Gegenmaßnahmen umsetzen:
127.0.0.0/8
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
169.254.169.254
localhost
http
https
Weiterleitungen deaktivieren oder einschränken.
Hostnamen- und DNS-Validierung implementieren, um SSRF-Bypass-Techniken zu verhindern.
Wo möglich einen Allowlist-Ansatz für vertrauenswürdige Remote-Domains verwenden.
Pavan V