目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-918 服务端请求伪造(SSRF) 类漏洞列表 1957

CWE-918 服务端请求伪造(SSRF) 类弱点 1957 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-918 服务端请求伪造(SSRF)是一种允许攻击者诱导服务器发起恶意请求的漏洞。当服务器接收外部提供的 URL 并据此获取内容时,若未严格校验目标地址,攻击者可构造请求访问内网资源或探测内部服务,从而绕过防火墙限制。开发者应实施严格的白名单机制,限制协议类型,禁用重定向,并对所有输入进行深度验证,确保请求仅能访问预期的合法外部资源,从而有效防御此类攻击。

MITRE CWE 官方描述
CWE:CWE-918 Server-Side Request Forgery (SSRF) 英文:Web 服务器从上游组件接收 URL 或类似请求,并检索该 URL 的内容,但未充分确保该请求被发送至预期的目的地。
常见影响 (3)
ConfidentialityRead Application Data
IntegrityExecute Unauthorized Code or Commands
Access ControlBypass Protection Mechanism
By providing URLs to unexpected hosts or ports, attackers can make it appear that the server is sending the request, possibly bypassing access controls such as firewalls that prevent the attackers from accessing the URLs directly. The server can be used as a proxy to conduct port scanning of hosts i…
代码示例 (1)
This code intends to receive a URL from a user, access the URL, and return the results to the user.
$url = $_GET['url']; # User-controlled input # Fetch the content of the provided URL $response = file_get_contents($url); echo $response;
Bad · PHP
# Define allowed URLs (or domains) $allowed_urls = [ 'https://example.com/data.json', 'https://api.example.com/info', ]; # Get the user-provided URL $url = $_GET['url'] ?? ''; # Validate against allowed URLs if (!in_array($url, $allowed_urls)) { http_response_code(400); echo "Invalid or unauthorized URL."; exit; } # Fetch content safely $response = @file_get_contents($url); if ($response === false) { http_response_code(500); echo "Failed to fetch content."; exit; } echo htmlspecialchars($response); # Escape output for safety
Good · PHP
CVE ID标题CVSS风险等级Published
CVE-2026-54249 VercelAIAdapter 受控提供者元注入导致S3/GCS混淆副手漏洞 — pydantic-ai 6.8 Medium2026-07-29
CVE-2026-46678 Pydantic AI SSRF云元数据过滤绕过漏洞 — pydantic-ai 6.8 Medium2026-07-29
CVE-2026-67428 Flyto2 Core SSRF漏洞(内部元数据访问) — flyto-core 8.5 High2026-07-29
CVE-2026-16328 consul-mcp-server SSRF漏洞导致令牌泄露 — Tooling 8.6 High2026-07-29
CVE-2026-67424 Flyto2 Core HTTP模块重定向SSRF漏洞 — flyto-core 8.5 High2026-07-29
CVE-2026-54735 Prebid Server 请求伪造漏洞 — prebid-server 10.0 Critical2026-07-29
CVE-2026-6089 WP CTA <=2.1.2 认证管理员服务端请求伪造漏洞 — WP CTA – Call Now Button, Sticky Button & Call to Action Builder 4.9 Medium2026-07-29
CVE-2026-58189 Apache Traffic Server SSRF放大漏洞 — Apache Traffic Server 7.5 High2026-07-29
CVE-2026-54690 Koudai Aono datamodel-code-generator 服务端请求伪造漏洞 — datamodel-code-generator 8.2 High2026-07-28
CVE-2026-54691 Koudai Aono datamodel-code-generator 服务端请求伪造漏洞 — datamodel-code-generator 8.2 High2026-07-28
CVE-2026-4912 WordPress Media Cleaner: Clean your WordPress 服务端请求伪造漏洞 — Media Cleaner: Clean your WordPress! 4.1 Medium2026-07-28
CVE-2026-14869 terraform-mcp-server SSRF漏洞导致令牌泄露 — Tooling 8.6 High2026-07-28
CVE-2026-59931 PhpSpreadsheet WEBSERVICE() SSRF绕过漏洞 — PhpSpreadsheet 7.7 High2026-07-28
CVE-2026-67173 Pivotick 服务端请求伪造漏洞 — pivotick 5.1 Medium2026-07-28
CVE-2026-65442 Subtle Web FormCraft 服务端请求伪造漏洞 — FormCraft 7.2 High2026-07-27
CVE-2026-61953 QuantumCloud Simple Link Directory Pro 服务端请求伪造漏洞 — Simple Link Directory Pro 7.2 High2026-07-27
CVE-2026-65923 JFrog Artifactory 服务端请求伪造漏洞 — artifactory 6.8 Medium2026-07-27
CVE-2026-65924 JFrog Artifactory 服务端请求伪造漏洞 — artifactory 6.5 Medium2026-07-27
CVE-2026-65925 JFrog Artifactory 服务端请求伪造漏洞 — artifactory 6.5 Medium2026-07-27
CVE-2026-65618 JFrog Artifactory 服务端请求伪造漏洞 — artifactory 6.5 Medium2026-07-27
CVE-2026-64649 Vercel Next.js 服务端请求伪造漏洞 — next.js 8.3 High2026-07-27
CVE-2026-16481 Google MCP Toolbox for Databases 服务端请求伪造漏洞 — MCP Toolbox for Databases (googleapis/mcp-toolbox) 8.4 High2026-07-27
CVE-2026-17552 RRWO Plack::App::Prerender 服务端请求伪造漏洞 — Plack::App::Prerender--2026-07-27
CVE-2026-48051 Papra webhook交付SSRF漏洞 — papra 3.5 Low2026-07-27
CVE-2026-64645 Vercel next.js 输入验证错误漏洞 — next.js 8.3 High2026-07-27
CVE-2026-17192 VeloCloud Orchestrator 缺少输入验证导致SSRF漏洞 — VeloCloud Orchestrator On-Prem 8.5 High2026-07-27
CVE-2026-66437 themeisle Feedzy 服务端请求伪造漏洞 — Feedzy 4.9 Medium2026-07-27
CVE-2026-65558 WordPress AffiliateX 服务端请求伪造漏洞 — AffiliateX 5.4 Medium2026-07-27
CVE-2026-59552 WordPress 3D Flipbook PDF Viewer & Embedder 服务端请求伪造漏洞 — 3D Flipbook PDF Viewer &amp; Embedder 7.2 High2026-07-27
CVE-2026-17534 Moonshot AI Kimi Code CLI 服务端请求伪造漏洞 — Kimi Code 5.5 Medium2026-07-27

CWE-918(服务端请求伪造(SSRF)) 是常见的弱点类别,本平台收录该类弱点关联的 1957 条 CVE 漏洞。