Weblate 项目备份恢复漏洞总结 漏洞概述 在 Weblate 的项目备份恢复功能中,存在对组件仓库 URL 验证缺失的安全漏洞。攻击者可以通过构造恶意的备份文件,将仓库 URL 指向内部网络或非公开地址,从而可能导致信息泄露或内部网络探测。 影响范围 受影响版本:Weblate 5.17.1 及更早版本 影响功能:项目备份导入/恢复功能 风险等级:中等(可能导致内部网络信息泄露) 修复方案 1. 在备份恢复过程中增加对组件仓库 URL 的验证 2. 禁止指向内部网络或非公开地址的 URL 3. 使用 函数验证 URL 合法性 POC 代码