CVE-2026-42141
高已发布
Xibo:库上传通过URL功能中的已认证服务器端请求伪造(SSRF)
- 已发布
- 2026年5月12日
- 已更新
- 2026年5月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
7.7/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N0.4%
低 · 未来 30 天
- 百分位
- 30.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Xibo 是一个开源数字标牌平台,包含 Web 内容管理系统和 Windows 显示播放器软件。在 4.4.1 之前,Xibo CMS 中存在一个已认证的服务器端请求伪造(SSRF)漏洞,允许具有 Library 上传权限的用户从 CMS 服务器向内部或外部网络资源发起任意 HTTP 请求。该漏洞可被利用来扫描内部基础设施、访问本地云元数据端点(例如 AWS IMDS)、与缺乏身份验证的内部服务进行交互,或窃取数据。此漏洞已在 4.4.1 中修复。
来源
1# Xibo CMS 中通过 uploadUrl 端点实现 SSRF 的概念验证 演示通过 uploadUrl 端点对 Xibo CMS 进行 SSRF 攻击,展示经身份验证的服务器端请求伪造,可访问内部资源。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。