Wallos 是一款开源、可自托管的个人订阅追踪工具。在 5.0.0 版本之前,Wallos 允许任何已认证用户在个人邮件通知设置中存储任意的 SMTP 主机地址——包括私有网络地址和云元数据 IP 地址——且未进行服务端 SSRF(服务器端请求伪造)验证。当计划任务(cron)触发通知时,该存储的主机地址会被直接传递给 PHPMailer,导致 Wallos 服务器向攻击者指定的地址发起出站 TCP 连接。这使得低权限攻击者能够以服务器视角探测内网服务。该问题已在 5.0.0 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-61640 | 8.5 HIGH | Wallos: SSRF via OIDC Token/UserInfo URL Configuration |
| CVE-2026-61639 | 8.5 HIGH | Wallos: Zip Slip path traversal in database restore writes files to webroot |
| CVE-2026-54600 | 8.2 HIGH | Wallos: Unauthenticated database replacement via import endpoint on fresh install |
| CVE-2026-61638 | 8.2 HIGH | Wallos: SSRF via Test Email Notification - unvalidated SMTP host/port |
| CVE-2026-77348 | 8.2 HIGH | Wallos incomplete fix for CVE-2026-33407: unauthenticated httpoxy SSRF still reachable via |
| CVE-2026-61641 | 8.1 HIGH | Wallos: OIDC account takeover via email-based account linking without `email_verified` che |
| CVE-2026-54598 | 7.5 HIGH | Missing Authentication for Critical Function in wallos |
| CVE-2026-54599 | 7.5 HIGH | Wallos: OIDC state parameter never validated — login CSRF / account takeover |
| CVE-2026-77353 | 4.6 MEDIUM | Wallos: iCalendar Injection via CRLF in Subscription Name/Notes Export |
| CVE-2026-50199 | 4.3 MEDIUM | Wallos: Cross-user Fixer/API Layer credential consumption in exchange-rate refresh |
| CVE-2026-50198 | 4.3 MEDIUM | Wallos: Cross-user subscription cost inference via replacement_subscription_id |
| CVE-2026-77352 | 4.3 MEDIUM | Wallos: Authenticated SSRF via per-user SMTP notification host (low-privilege user) |
No comments yet