漏洞概述 SIP Sustainable Irrigation Platform 5.x (nr-url) Blind SSRF 漏洞类型: 盲服务器端请求伪造(Blind SSRF) 严重性: 高 发布日期: 2026年7月14日 影响版本: 5.2.16 测试环境: Debian GNU/Linux 11 (bullseye) raspberrypi 6.1.21+ (armv6l/aarch64), Python 3.9.2 影响范围 受影响系统: SIP 是一个基于 Raspberry Pi 的 Python 程序,用于控制灌溉系统(如喷灌、滴灌、水培等)。它使用 Web 技术提供直观的用户界面(UI),可以在桌面、笔记本电脑和移动设备上访问。 漏洞描述: 应用程序接受攻击者提供的回调 URL,并在安装可选的 Node-RED 插件时,向该 URL 发送服务器端 HTTP 请求。这可以被利用来使设备向攻击者控制的内部或外部系统发送请求,从而访问原本不可直接访问的服务。当未启用可选的密码短语(默认为“opendoor”)时,配置 URL 并触发请求不需要认证;当启用密码短语时,默认为“opendoor”。 修复方案 修复状态: 尚未提供具体的修复方案,但建议用户尽快更新到最新版本或采取其他安全措施。 披露时间线: - 2026年6月24日: 发现漏洞 - 2026年7月5日: 联系供应商 - 2026年7月6日: 供应商要求更多详细信息 - 2026年7月6日: 向供应商发送详细信息 - 2026年7月9日: 供应商将着手解决问题 - 2026年7月14日: 发布公共安全公告 POC 代码 参考链接 GitHub Issue 贡献者 漏洞发现者: Gjoko Krstic 版本历史 2026年7月14日: 初始发布 --- 总结: SIP Sustainable Irrigation Platform 5.x 存在一个盲 SSRF 漏洞,影响版本 5.2.16。该漏洞允许攻击者通过构造特定的 URL 来使设备向内部或外部系统发送请求,从而访问不可直接访问的服务。建议用户尽快更新到最新版本或采取其他安全措施。