Stringer 是一款自托管的“反社交”RSS 阅读器。在提交 75cb095 之前,存在一个无限制的服务端请求伪造(SSRF)漏洞,该漏洞允许任何已认证用户强制 Stringer 服务器向内部网络、本地主机服务以及云元数据端点(例如 AWS IMDS 169.254.169.254)发送任意的 HTTP/HTTPS 请求。当启用自助注册功能(Setting::UserSignup)时,即使权限较低的注册用户也能利用此漏洞扫描内部服务或窃取云 IAM 凭证。该问题已通过提交 75cb095 进行修复。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| stringer-rss | stringer | < 75cb0955919a362ac49d23c8a14892d0f59ea1c4 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| stringer-rss | stringer | < 75cb0955919a362ac49d23c8a14892d0f59ea1c4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet