#ssrf

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Spiros Tsigkopoulos, Christoforos Ntantogian

本文研究了大语言模型(LLM)集成应用中的一类新型安全威胁,即“LLM 中介的 Web 攻击”(LLM-mediated web attacks)。随着 LLM 越来越多地被集成到 Web 应用中,用于聊天机器人、工具调用和智能体流程,用户输入不仅影响生成的文本,还可能间接触发后端操作,如数据库查询、HTTP 请求、文件操作、模板渲染或 API 调用。攻击者精心构造的输入经过 LLM 应用的转换后,可能流入传统 Web 漏洞的“汇点”(sink),形成新的攻击面。作者系统化地归纳了多种攻击变体,包括 LLM2SQLi(SQL 注入)、LLM2XSS(跨站脚本)、LLM2SSTI(服务器端模板注入)、LLM2CommandInjection(命令注入)、LLM2IDOR(不安全的直接对象引用)、LLM2CSRF(跨站请求伪造)、LLM2XXE(XML 外部实体注入)和 LLM2SSRF(服务端请求伪造)。分析表明,LLM 通常不是底层漏洞的制造者,而是充当“中介层”,在某些工具启用场景下甚至扮演“混淆代理人”(confused deputy),将攻击者的影响传递给信任模型生成或模型影响内容的组件。为验证这一观点,作者实现了 TicketOracle,一个基于 Flask 的 LLM 集成 Web 应用,并在五种攻击场景和七个 LLM 上进行了 LLM2SSRF 的评估实验。结果显示不同模型在安全漏洞利用方面的表现差异显著,说明漏洞利用既取决于不安全的应用架构,也取决于模型的具体行为。最后,作者从提示层、模型层、应用层和网络层提出了缓解策略。本文适合 LLM 应用开发者、安全研究员和蓝队人员阅读,有助于理解 LLM 集成引入的新型攻击面以及多层防御的重要性。

💡 推荐理由: LLM 已成为 Web 应用的新入口,传统 Web 漏洞通过 LLM 中介被重新激活,形成全新的攻击面,且现有安全机制可能无法直接覆盖。蓝队需要了解 LLM 可能作为“混淆代理人”放大攻击影响,从而调整检测和防护策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Nicolás Padilla

本文首次对互联网上暴露的 Model Context Protocol (MCP) 服务器进行大规模动态安全评估。MCP 自 2024 年 11 月发布以来迅速普及,公共互联网上可检测到超过 21,000 个服务器实例。作者结合被动发现与主动动态测试:被动发现覆盖 crt.sh、HuggingFace、GitHub、npm、Smithery、PyPI、Censys、FOFA、Shodan、glama.ai 和 pulsemcp.com 共 11 个数据源;主动测试使用自研框架 Corvus,包含 34 个测试模块,覆盖 10 类 MCP 特有漏洞。在 2026 年 7 月进行的四轮测量中,确认了 640 个生产 MCP 服务器,并对其中的 414 个进行了动态审计,发现 68 个可报告漏洞,涉及 SQL 注入、针对云元数据服务的 SSRF、提示词模板注入以及通过游标操作实现的路径遍历。审计发现 91.8% 的服务器未启用 OAuth 认证,687 个工具实例暴露 shell 执行能力且无访问控制,41.6% 的确认服务器在连续测量间隔三天内消失,表明快速部署且缺乏安全审查。作者还介绍了负责任披露流程,并将 Corvus 作为开源框架发布,用于 MCP 安全评估。该研究填补了 MCP 安全动态评估的空白,对理解 AI 代理基础设施的暴露面有重要价值。

💡 推荐理由: MCP 服务器作为 AI 代理的关键基础设施,其暴露面可能被利用来操纵模型行为或访问敏感资源。该研究揭示了大范围缺乏认证和漏洞存在,为蓝队评估自身 MCP 部署提供了基线和方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuchen Ji, Ting Dai, Yutian Tang, Jingzhu He

该论文针对PHP原生应用中服务器端请求伪造(SSRF)漏洞的检测问题展开研究。现有静态污点分析工具在检测SSRF时存在高误报和高漏报的问题,主要原因包括:未纳入应用特定的source和sink函数、未考虑PHP动态类型特性、缺乏SSRF专用的污点分析规则,从而导致过度污点标记(over-tainting)和欠污点标记(under-tainting)。为此,作者提出了一种精确检测PHP Web应用中SSRF漏洞的技术方法。该方法首先提取PHP内置函数和应用特定函数作为候选source和sink函数;其次,提取显式和隐式函数调用以构建应用的调用图;最后,基于一组防止过度和欠污点标记的规则执行污点分析。作者实现了原型工具,并对不同类型的PHP Web应用进行了评估。初步实验表明,该工具在13种不同类型的应用中检测出24个SSRF漏洞,其中20个为已知漏洞,4个为新发现漏洞。论文的主要贡献在于提出了针对SSRF的专用污点分析规则,有效降低了误报和漏报,并成功发现了新的安全漏洞。适合Web安全研究人员、PHP开发者以及安全检测工具开发者阅读。

💡 推荐理由: SSRF是PHP应用中常见且危险的漏洞,现有静态分析工具效果不佳。该研究通过结合应用特定上下文和SSRF专用规则,显著提升了检测准确性,并发现了新漏洞,对提升PHP Web应用安全具有实际参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
CVE-2026-48555

CVE-2026-48555 是一个存在于 Spatie Laravel Media Library 组件(版本低于 11.23.0)中的服务器端请求伪造(SSRF)漏洞。该漏洞源于 InteractsWithMedia.php 文件中的 addMediaFromUrl() 方法未充分验证用户提供的 URL,导致远程攻击者能够诱使服务器向任意外部或内部地址发起 HTTP 请求。攻击者可以利用此漏洞探测内网服务、扫描开放端口、读取云元数据(如 AWS 或 GCP 的实例元数据)或发起针对内部系统的攻击。尽管 CVSS 评分为 7.4(高危),但需要注意的是该漏洞尚未被列入已知被利用漏洞目录(KEV),也未有明确的在野利用报告。受影响的应用是任何集成了受影响 Spatie Laravel Media Library 版本且未对用户输入进行严格过滤的 Laravel 项目。修复版本为 11.23.0,官方已通过增加 URL 验证和限制措施来修复此问题。建议所有使用该库的团队立即升级,并在无法立即升级的情况下实施临时缓解措施,如限制 addMediaFromUrl() 可接受的域名白名单或禁用该功能。

💡 影响/原因: 该 SSRF 漏洞允许低权限攻击者利用 Laravel Media Library 的常见功能向任意地址发起出站 HTTP 请求,可能导致内网资产发现、敏感信息泄露或进一步横向移动,影响范围广泛。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)
👥 作者: Yuqing Yang 0003, Yue Zhang 0025, Zhiqiang Lin 0001

本文深入研究了一种新型 Web 安全漏洞——跨小程序请求伪造(Cross Miniapp Request Forgery, CMRF),该漏洞存在于运行于超级应用(如微信、支付宝)内的小程序生态中。与传统的跨站请求伪造(CSRF)不同,CMRF 利用小程序间通过超级应用提供的桥接 API 进行通信的机制,攻击者可以构造恶意请求,诱使受害小程序执行非预期的操作。论文首先系统性地分析了 CMRF 的根因,指出超级应用对小程序的请求来源验证不充分以及小程序之间缺乏隔离是根本原因。随后,作者提出了一种自动化的漏洞检测方法,该方法基于对小程序代码的静态分析和动态模拟,能够识别出可能存在 CMRF 的攻击路径。通过构建原型工具并应用于主流超级应用平台(微信、支付宝、百度等)上的真实小程序,实验发现了大量易受 CMRF 攻击的小程序,证实了该漏洞的普遍性和严重性。此外,论文还讨论了缓解措施,包括加强请求来源验证、实施更严格的权限控制以及设计更安全的小程序间通信协议。该研究为小程序生态的安全防护提供了重要理论依据和实用工具。

💡 推荐理由: CMRF 漏洞揭示了超级应用小程序平台的新攻击面,影响数亿用户。了解其根因和检测方法有助于安全团队防范该类威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)