Ad

CVE-2026-10582

HIGH CVSS 4.0: 8,3 EPSS 0.32%
Обновлено 24 августа 2026
Hugo
Параметр Значение
CVSS 8,3 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Hugo
Публичный эксплойт Нет

Список разрешений Security.http.urls Хьюго — единственный элемент управления исходящей выборкой, выполняемой resources.GetRemote, и он проверяет только текст URL-адреса. CheckAllowedHTTPURL в config/security/securityConfig.go применяет настроенный список шаблонов, а затем повторно проверяет канонизированную форму целочисленного, шестнадцатеричного или восьмеричного хоста IPv4, но никогда не разрешает имя хоста и никогда не проверяет адрес, к которому фактически подключается HTTP-клиент. Клиент, созданный в resources/resource_factories/create/create.go, не устанавливает перехватчик времени набора, поэтому проверка не происходит и во время соединения. Таким образом, имя хоста, которое преобразуется в адрес обратной связи, частный адрес или адрес облачных метаданных, удовлетворяет политике, а тело ответа внедряется в сгенерированный сайт.

Злоумышленник, который может предоставить URL-адрес через контент, например поле заголовка или поле CMS, может заставить сборку получить внутреннюю конечную точку и опубликовать ответ в статическом выводе, чтобы артефакт сборки сам перенес данные.

Показать оригинальное описание (EN)

Hugo's security.http.urls allowlist is the only control on outbound fetches made by resources.GetRemote, and it inspects the URL text alone. CheckAllowedHTTPURL in config/security/securityConfig.go applies the configured pattern list and then re-checks a canonicalised form of an integer, hex or octal IPv4 host, but it never resolves the hostname and never inspects the address the HTTP client actually connects to. The client constructed in resources/resource_factories/create/create.go installs no dial-time hook, so no check occurs at connection time either. A hostname that resolves to a loopback, private or cloud-metadata address therefore satisfies the policy, and the response body is embedded in the generated site. An attacker who can supply a URL through content, for example a front-matter field or a CMS field, can make the build fetch an internal endpoint and publish the response in the static output, so the build artifact itself carries the data out.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0