漏洞概述 Firefly III 6.5.9 允许低权限认证 API 用户在启用了 webhook 的部署上创建和触发 webhook。由于 webhook URL 接受回环地址,用户可以向 localhost 或其他可访问的内部 HTTP 服务发起服务器端 POST 请求。 影响范围 漏洞类型:服务器端请求伪造(SSRF) 影响:低权限用户可以从 Firefly III 服务器上下文中探测或交互 localhost 和其他内部 HTTP 服务,具体影响取决于这些内部服务暴露的内容。 修复方案 代码修复:确保 webhook 创建和更新 API 请求类使用正常的认证用户处理,并强制执行 webhook 管理角色。 URL 验证:在 webhook URL 验证器中,除了接受 IPv4 回环地址 外,还应限制其他不必要的回环地址。 角色管理:确保创建、更新和触发路径不依赖于受影响的流程。 POC 代码 总结 该漏洞允许低权限用户通过创建和触发 webhook 来发起服务器端请求伪造攻击,影响范围包括 localhost 和其他内部 HTTP 服务。修复方案包括代码修复、URL 验证和角色管理。