漏洞概述 CVE-2026-51583 — Memos Webhook Dispatcher 中的服务器端请求伪造(SSRF) 漏洞类型:服务器端请求伪造(SSRF) 受影响组件: 中的 列表,该列表在 中被共享使用。 受影响版本:≤ v0.30.0(截至发布时未修补) 攻击类型:远程、已认证 影响:绕过保护机制;通过 SSRF 访问内部服务 发现者:Casper Chen, Cevanex 影响范围 严重程度:中高(取决于 Memos 容器/主机上可达的内部服务) CVSS v3.1(建议):AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N → 基础分数 8.5(基于代码推断,尚未 NVD 确认) 来源:源自源码分析,非 NVD 修复方案 当前状态:无官方补丁 推荐修复: - 替换或扩展 检查,使用更全面的谓词: - 额外阻止以下地址范围: , , , 以及多播范围。 - 由于 和 都使用 ,修复谓词可同时关闭注册时和分发时的漏洞。 - 在分发时重新解析 DNS(或仅使用已解析的 IP),以防止 DNS 重绑定重新引入漏洞。 Proof of Concept (POC) 步骤 1 — 在 Memos 容器内启动内部监听器 模拟一个绑定到端口 9999 的内部服务。 步骤 2 — 注册恶意 webhook 作为已认证用户(例如,用户 ID 2,拥有有效访问令牌),将 webhook 指向未指定地址: 步骤 3 — 触发分发 登录 Memos Web UI,创建并发布一条备忘录。这会触发 webhook 事件分发器。 步骤 4 — 验证 步骤 1 中的监听器收到来自 Memos 后端的 HTTP POST 请求,确认后端被诱使联系内部地址,而 未能阻止。 --- 时间线 2026-02-23 — 引入 (不完整范围列表) 2026-04-18 — 私下报告给 ,项目 中指定渠道,附带工作概念验证 2026-04-18 – 2026-08-11 — 无供应商响应(115 天) 2026-07-23 — MITRE 保留 CVE-2026-51583 2026-08-11 — 超过 90 天协调披露窗口后公开披露,截至提交 仍未修补 参考链接 https://github.com/usememos/memos https://github.com/usememos/memos/commit/150371d211efded21483a1c49183079604d322 https://github.com/usememos/memos/blob/main/internal/webhook/validate.go