CVE-2026-34207
高已发布
TypeBot:Webhook / HTTP 请求验证中通过 DNS 解析的主机名绕过 SSRF 防护
- 已发布
- 2026年5月22日
- 已更新
- 2026年5月22日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.6/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L0.2%
低 · 未来 30 天
- 百分位
- 15.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
TypeBot 是一款聊天机器人构建工具。在 3.16.0 之前的版本中,Webhook / HTTP 请求块的 SSRF 保护仅校验 URL 字符串、被阻止的主机名字面量和字面 IP 格式,在允许请求之前不会解析 DNS。因此,诸如 ssrf-repro.example 之类解析到 127.0.0.1、169.254.169.254 或 RFC1918/私有地址空间的主机名能够通过校验,并随后被后端 HTTP 客户端获取。这使攻击者能够针对回环地址、云元数据和私有网络目标实施服务端请求伪造。该问题已在 3.16.0 版本中修复。
来源
1SSRF过滤器检查了主机名文本,但实际目的地是由后续的DNS解析决定的。这个漏洞使得攻击者控制的Webhook URL能够访问回环地址、元数据以及私有网络目标。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。