MagicMirror是MagicMirror社区的一款可显示天气、日历等信息的智能镜子。 MagicMirror 2.37.0之前版本存在服务端请求伪造漏洞,该漏洞源于newsfeed模块node_helper.js中checkArticleUrl函数未验证攻击者控制的URL,容易受到服务端请求伪造攻击,可识别内部主机和端口并对响应HEAD请求的服务触发副作用。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| MagicMirrorOrg | MagicMirror | < 2.37.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| MagicMirrorOrg | MagicMirror | < 2.37.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-63643 | 6.3 MEDIUM | MagicMirror: ssrf calendar .js |
| CVE-2026-63640 | 4.3 MEDIUM | MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment |
| CVE-2026-63641 | 2.3 LOW | MagicMirror Socket.IO module namespaces bypass configured IP whitelist and allow unauthent |
No comments yet