安全研究
安全漏洞
webfinger.js服务器端请求伪造漏洞(CVE-2025-54590)
发布日期:2025-08-01
更新日期:2025-12-09
受影响系统:webfinger.js webfinger.js <= 2.8.0
描述:
CVE(CAN) ID:
CVE-2025-54590
webfinger.js是Nick Jennings个人开发者的一个用于查询WebFinger记录的客户端库。
webfinger.js 2.8.0及之前版本存在服务器端请求伪造漏洞,该漏洞源于查找函数用户地址以进行帐户检查且该库未阻止本地主机访问,攻击者可利用该漏洞创建发送请求具有受控主机、路径和端口参数的GET请求的服务器,从而查询实例主机或本地网络上的服务并实施SSRF攻击。
<**>
建议:
厂商补丁:
webfinger.js
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/silverbucket/webfinger.js/releases浏览次数:121
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |