漏洞概述 该漏洞涉及在 块处理程序中的服务器端请求伪造(SSRF)漏洞。漏洞存在于 实例中,该实例内置了 SSRF 验证( ),但未在所有服务器端获取调用中应用此验证,特别是当 URL 来自用户输入时。 影响范围 受影响文件: - - - - - - - - 修复方案 修复内容: - 在 中添加了 实例,用于在发出请求前验证 URL 是否包含私有 IP、回环地址、云元数据端点和其他 SSRF 向量。 - 更新了多个处理程序,使用 或 方法替代原有的 或 方法,以确保 URL 的安全性。 - 添加了测试用例,验证 块对回环地址、私有 IP、云元数据和非 HTTP 协议的阻止效果。 POC 代码