CVE-2026-33752
कर्ल_सीएफएफआई में रीडायरेक्ट-आधारित SSRF जिससे आंतरिक नेटवर्क तक पहुंच बनती है (TLS प्रतिरूपण बायपास के साथ)
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 6 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 39.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
curl_cffi, curl के लिए एक Python बाइंडिंग है। 0.15.0 से पहले, curl_cffi अनुरोधों को आंतरिक IP रेंज तक सीमित नहीं करता है, और अंतर्निहित libcurl के माध्यम से स्वचालित रूप से रीडायरेक्ट का अनुसरण करता है। इस वजह से, एक हमलावर-नियंत्रित URL अनुरोधों को क्लाउड मेटाडेटा एंडपॉइंट जैसी आंतरिक सेवाओं पर रीडायरेक्ट कर सकता है। इसके अतिरिक्त, curl_cffi की TLS impersonation सुविधा इन अनुरोधों को वैध ब्राउज़र ट्रैफ़िक के रूप में प्रदर्शित कर सकती है, जो कुछ नेटवर्क नियंत्रणों को बायपास कर सकती है। यह भेद्यता 0.15.0 में ठीक कर दी गई है।
स्रोत
1curl_cffi में रीडायरेक्ट-आधारित SSRF भेद्यता का प्रदर्शन करता है जो आंतरिक नेटवर्क तक पहुँच की अनुमति देता है, साथ ही PoC कोड और TLS प्रतिरूपण बाईपास का विश्लेषण भी शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।