🟠 高危 | CVE-2026-54722 — DSSRF is a Node.js library that provides a wide ra...
🟠 《高危安全漏洞:CVE-2026-54722》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-30
漏洞简介
该漏洞存在于 DSSRF 库中,DSSRF 是一个 Node.js 库,提供了多种实用工具以及高级的 SSRF(服务器端请求伪造)防御检查功能。在版本 1.0.4 之前,src/helpers.ts 文件中的 is_url_safe 函数在处理 URL 时存在缺陷。具体来说,该函数在调用 new URL() 解析 URL 之前,会先使用 remove_at_symbol_in_string 方法去除 URL 中的 @ 用户信息分隔符(userinfo delimiter)。这一处理顺序导致攻击者可以构造一个包含 @ 符号的恶意 URL,使其绕过库的内部 IP 验证逻辑,进而使得使用原始 URL 的客户端能够访问到内部服务。
该漏洞的 CWE 分类为 CWE-76(不正确的清理特殊元素,即 Improper Neutralization of Equivalent Special Elements),CVSS 4.0 向量为 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X,攻击复杂度低,无需用户交互,且无需权限即可远程利用。
影响范围
- 受影响版本:DSSRF 库 1.0.4 之前的所有版本。
- 修复版本:DSSRF 1.0.4 版本已修复此问题。
风险分析
- 攻击后果:攻击者可以利用此漏洞绕过 DSSRF 库的内部 IP 验证,将请求重定向到内部网络中的服务(例如内网数据库、管理后台、云元数据服务等)。这可能导致敏感信息泄露、内部服务被非法访问,甚至进一步横向移动攻击。
- 利用条件:攻击者需要能够向使用 DSSRF 库的应用程序提供恶意 URL(例如通过用户输入、第三方数据源等)。由于攻击向量为网络远程(AV:N),且无需特殊权限(PR:N)和用户交互(UI:N),该漏洞在暴露于公网的应用中风险较高。
- 影响范围:任何依赖 DSSRF 库进行 SSRF 防护的 Node.js 应用均可能受影响。由于该漏洞直接影响内部 IP 验证逻辑,一旦被利用,攻击者可以绕过安全防护,直接访问内部资源,造成严重的安全风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-54722 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-76 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论