漏洞概述 Monsta FTP 2.14.4 版本中存在一个未认证的服务器端请求伪造(SSRF)漏洞。该漏洞允许攻击者通过 API 操作,将用户提供的 URL 服务器端上传到攻击者控制的服务器。漏洞的根本原因在于 函数未能正确处理 IPv6 地址,特别是 这种 IPv4 映射的 IPv6 地址,导致其被误认为合法的 IPv6 地址而绕过检查。 影响范围 受影响版本:Monsta FTP 2.14.4 及更早版本,这些版本共享相同的 实现。 严重程度:高,CVSS 8.6。 修复版本:Monsta FTP 2.14.5。 修复方案 已修复:Monsta FTP 2.14.5 版本已修复此漏洞。 建议:升级到 Monsta FTP 2.14.5 或更高版本。 利用代码(POC)