漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
jina-ai reader server-side request forgery via redirect validation bypass
Vulnerability Description
jina-ai reader contains a server-side request forgery vulnerability where URL validation is performed only on the initial request but not re-applied to subsequent redirect hops. Attackers can craft a public URL that redirects to internal network addresses or cloud metadata endpoints, allowing the server to fetch and return the target's response body to the attacker.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
服务端请求伪造(SSRF)
Vulnerability Title
Jina AI Reader 服务端请求伪造漏洞
Vulnerability Description
Jina AI Reader是Jina AI公司开源的一款将网页内容转换为大语言模型友好格式的工具。 Jina AI Reader存在服务端请求伪造漏洞,该漏洞源于URL验证仅在初始请求时执行而未在后续重定向跳转中重新应用,可能导致服务端请求伪造,攻击者可构造重定向到内部网络地址或云元数据端点的公共URL,使服务器获取并返回目标响应体。
CVSS Information
N/A
Vulnerability Type
N/A