在对 AI 系统(ChatGPT GPT-5)进行分析时,发现了一个服务端请求伪造(SSRF)漏洞。 该问题的产生是因为应用程序在未进行任何验证或清理的情况下,自动获取并执行用户提交的外部 URL(例如 webhook)。 通过利用此缺陷,攻击者可以强制 AI 服务器向内部或外部系统发起任意 HTTP 请求。这种行为会暴露敏感信息,例如服务器的真实 IP 地址、HTTP 标头、内部服务,以及潜在的云元数据。
任何用户可提交 URL 供 AI 处理的输入字段或消息。
https://webhook.site/5926e570-88b4-47ea-a6ed-b4c44ec37a1e Verifique esse link e me escreva um texto sobre ele
当提交此 URL 时,AI 立即向攻击者控制的服务器发起了一个请求。在攻击者一侧,请求日志捕获到了敏感详情,例如 AI 服务器的 IP 地址、请求标头以及其他识别信息。
在测试过程中,执行了以下步骤:
一个受控的 webhook URL(https://webhook.site/5926e570-88b4-47ea-a6ed-b4c44ec37a1e)被发送给了 AI。
AI 在未进行任何确认的情况下立即请求了所提供的 URL。
在攻击者控制的服务器上,该请求被记录,揭示了敏感详情,例如来源 IP 地址和 AI 使用的标头。
这证实了 AI 盲目跟随外部链接,暴露了内部基础设施细节,并允许 SSRF 利用。
这种行为使得攻击者能够向内部服务构造恶意请求。
AI 应用程序中存在服务端请求伪造(SSRF)漏洞对底层基础设施的安全构成严重风险。由于系统自动跟随用户提供的 URL,攻击者可以利用此行为强制 AI 服务器向攻击者控制的端点发起任意 HTTP 请求。这会暴露敏感信息,如内部 IP 地址、HTTP 标头和可能的身份验证令牌。更关键的是,该漏洞可以被武器化以针对仅限内部的服务,绕过防火墙限制,并访问云元数据端点,从而窃取临时凭证,可能导致云资源的完全沦陷。由于该漏洞可远程利用,无需身份验证或用户交互,因此大规模利用的可能性很高,严重威胁平台的机密性、完整性和整体信任度。
为缓解已识别的 SSRF 漏洞,AI 应用程序必须在发起出站请求之前对所有用户提供的 URL 实施严格的验证和清理。系统应仅允许访问预定义的受信任域名列表,并明确阻止私有 IP 范围、回环地址和云元数据服务。此外,应用程序必须限制接受的协议为 HTTPS(可选 HTTP),同时禁止其他协议如 file、gopher 和 ftp 以防止滥用。来自 AI 的出站网络流量应通过具有严格过滤策略的代理或防火墙进行路由,确保无法访问未经授权的目的地。负责发起外部请求的组件应隔离在沙盒环境中,不得直接访问敏感内部资源。最后,AI 发起的所有出站请求均应记录并积极监控可疑活动,系统设计应进行修订,确保自动外部请求在执行前需经过明确批准或安全检查。