Stringer 是一款自托管的“反社交”RSS 阅读器。在提交 75cb095 之前,存在一个无限制的服务端请求伪造(SSRF)漏洞,该漏洞允许任何已认证用户强制 Stringer 服务器向内部网络、本地主机服务以及云元数据端点(例如 AWS IMDS 169.254.169.254)发送任意的 HTTP/HTTPS 请求。当启用自助注册功能(Setting::UserSignup)时,即使权限较低的注册用户也能利用此漏洞扫描内部服务或窃取云 IAM 凭证。该问题已通过提交 75cb095 进行修复。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| stringer-rss | stringer | < 75cb0955919a362ac49d23c8a14892d0f59ea1c4 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| stringer-rss | stringer | < 75cb0955919a362ac49d23c8a14892d0f59ea1c4 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论