# 利用代理服务器绕过Mitmweb API认证
## 漏洞概述
mitmweb在11.1.1及以下版本中存在漏洞,允许恶意客户端通过mitmweb的代理服务器访问其内部API,进而可能导致远程代码执行。
## 影响版本
- mitmweb 11.1.1及以下版本
## 细节
- 恶意客户端可以通过绑定到`*:8080`的mitmweb代理服务器访问绑定到`127.0.0.1:8081`的内部API。
- 尽管恶意客户端无法直接访问API,但可以通过代理服务器间接访问。
- 这种漏洞可能导致类似SSRF的远程代码执行攻击。
## 影响
- 仅mitmweb受到影响,mitmproxy和mitmdump工具不受影响。
- 固定版本:mitmproxy 11.1.2及更高版本。
- 目前没有已知的缓解措施。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Server-side request forgery - Wikipedia -- 🔗来源链接
标签: x_refsource_MISC
标题: Mitmweb API Authentication Bypass Using Proxy Server · Advisory · mitmproxy/mitmproxy · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: mitmproxy/CHANGELOG.md at main · mitmproxy/mitmproxy · GitHub -- 🔗来源链接
标签: x_refsource_MISC