漏洞概述 该漏洞涉及在解析URL时,对百分号编码的主机名处理不当,导致解码后的IP地址被错误地接受。攻击者可以通过构造特殊的URL,绕过安全限制,访问内部网络资源。 影响范围 受影响组件: 模块中的 函数。 具体影响:当 已经存储了百分号编码的主机名后, 会解码该主机名。如果解码后的主机名是一个IP地址,且该IP地址不在允许的范围内,则会导致安全问题。 潜在风险:攻击者可以利用此漏洞访问内部网络资源,如 和 (云元数据服务)。 修复方案 修复措施:在 函数中,对解码后的主机名进行额外检查,确保其不是IP地址。如果解码后的主机名是IP地址,则拒绝该请求。 代码修改: POC代码