当前位置: 首页 > news >正文

Hackney库中的服务端请求伪造(SSRF)漏洞CVE-2025-1211详解

服务端请求伪造(SSRF)漏洞:hackney库中的CVE-2025-1211

漏洞概述

CVE-2025-1211是一个影响Erlang的HTTP客户端库hackney的服务端请求伪造(SSRF)漏洞。该漏洞被评定为低危级别,CVSS评分为2.9/10。

受影响版本

  • 所有低于1.21.0的hackney版本均受影响
  • 已修复版本:1.21.0

技术细节

漏洞成因

该漏洞源于Erlang的URI内置模块与hackney库对URL解析方式的不一致。

当处理特定格式的URL时,例如:

http://127.0.0.1?@127.2.2.2/
  • URI模块会正确地将主机解析为127.0.0.1
  • hackney库却会将主机错误地解析为127.2.2.2/

这种解析差异可能导致安全绕过,特别是当应用程序依赖URI模块进行主机验证时。

攻击场景

攻击者可以利用此漏洞,通过构造特殊的URL,绕过基于主机名的安全检查,使应用程序向非预期的内部或外部服务器发起请求。

CVSS v4评分详情

  • 攻击向量:网络
  • 攻击复杂度:低
  • 所需权限:无
  • 用户交互:无需
  • 受影响系统机密性影响:低
  • 后续系统影响:机密性、完整性、可用性均为低级别

修复方案

升级hackney至1.21.0或更高版本。该版本包含了针对此漏洞的修复。

参考链接

  1. NVD漏洞详情
  2. 技术分析文档
  3. Snyk安全报告
  4. 相关技术研究
  5. 修复提交记录
  6. hackney 1.21.0发布说明

安全弱点分类

  • CWE-918:服务端请求伪造(SSRF)
  • 描述:Web服务器从上游组件接收URL或类似请求并检索该URL的内容,但未能充分确保请求被发送到预期目标。

漏洞发现时间线

  • 报告时间:2025年2月11日
  • GitHub安全公告发布时间:2025年2月11日
  • 最后更新:2025年2月20日

影响评估

虽然该漏洞被评为低危级别,但在特定配置下仍可能被利用进行内部网络探测或服务攻击。建议所有使用hackney库的项目及时升级到安全版本。
glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxfxsFTQswm3S5NKANy8gBlFlifIo5AOn3RwUnYuMHlbJw==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

http://www.cnnetsun.cn/news/165215.html

相关文章:

  • Linly-Talker与主流数字人平台对比:性价比全面领先
  • 【解密Open-AutoGLM隐私引擎】:90%开发者忽略的4个安全盲区及应对策略
  • Linly-Talker能否替代真人出镜?应用场景深度探讨
  • Open-AutoGLM竞争暗流涌动:5大数据揭示谁在悄悄领先?
  • `logstash-input-ssh` 并非 Logstash 官方维护的插件
  • Perl 5.8有哪些主要特性?现在还值得学吗?
  • 网络与信息安全工程师职业前景如何?薪资待遇怎样?
  • 【AI驱动社会变革】:基于Open-AutoGLM的10年效率增长预测
  • 大模型自动调参难题终结者?Open-AutoGLM第5代引擎带来的3个革命性变化
  • 从实验室到乡村课堂,Open-AutoGLM如何改变千万人命运?
  • Linly-Talker能否支持触觉反馈实现多感官交互?
  • 为什么顶尖团队都在布局Open-AutoGLM?一文看懂其与大模型的协同潜力
  • 等效氢气消耗最小的燃料电池混合动力能量管理策略 基于matlab平台开展,纯编程,.m文件 该...
  • GSV2221G@ACP#2221G产品规格详解及产品应用分享(1220总结)
  • 基于Web的学生学业质量分析系统-计算机毕业设计源码+LW文档分享
  • 从欧盟AI法案到中国生成式AI新规:Open-AutoGLM如何实现跨国合规?
  • 【Open-AutoGLM安全防线构建指南】:5步实现模型推理中的数据零泄露
  • Linly-Talker在智能家居控制中的语音交互演示
  • 复杂业务逻辑的分层测试策略拆解
  • Open-AutoGLM如何重塑隐私计算?:3大关键技术路径深度解析
  • 零基础图解教程:CV2库安装的每一步都带截图
  • 【Open-AutoGLM竞争格局深度解析】:揭秘未来三年行业洗牌关键趋势
  • 数字人语速控制技巧:Linly-Talker参数调节指南
  • 【Linux网络基础】TCP 数据包传输全流程深度解析
  • AI如何帮你快速掌握CSS nth-child选择器
  • 可控 AI 技术:企业在多模态时代如何治理 AI 行为(工程视角)
  • 快速验证:用AI 10分钟搭建文件转换微服务
  • 如何用AI快速解决Python库版本冲突问题
  • 5分钟搭建python八股文原型
  • DeskGo实战:打造个人效率工作台的5个案例