# ThingsBoard <v4.2.1 SVG SSRF漏洞
## 概述
ThingsBoard 版本低于 4.2.1 存在一个服务器端请求伪造(SSRF)漏洞,出现在仪表板的“图像上传图库”功能中。
## 影响版本
- ThingsBoard < 4.2.1
## 细节
该漏洞允许攻击者上传包含远程 URL 引用的恶意 SVG 文件。如果服务器处理该 SVG 文件并解析其外部资源引用,可能会发起非预期的出站请求。
## 影响
攻击者可利用此漏洞访问内部服务或资源,可能导致信息泄露或其他内部系统受到攻击。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Release ThingsBoard 4.2.1 Release · thingsboard/thingsboard · GitHub -- 🔗来源链接
标签: release-notes patch
神龙速读标题: Malicious code injection into the SVG image vulnerability by dashevchenko · Pull Request #13927 · thingsboard/thingsboard · GitHub -- 🔗来源链接
标签: patch
神龙速读标题: ThingsBoard < v4.2.1 SVG Image SSRF | Advisories | VulnCheck -- 🔗来源链接
标签: third-party-advisory
神龙速读暂无评论