CVE-2026-33407

HIGH CVSS 4.0: 8,3 EPSS 0.04%
Обновлено 26 марта 2026
PHP
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 4.7.0
Устранено в версии 4.7.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF)), CWE-922
Поставщик PHP
Публичный эксплойт Нет

Wallos — это самостоятельный трекер персональных подписок с открытым исходным кодом. До версии 4.7.0 Wallos endpoints/logos/search.php принимает переменные среды HTTP_PROXY и HTTPS_PROXY без проверки, что позволяет использовать SSRF посредством перехвата прокси-сервера. Сервер выполняет разрешение DNS на основе поисковых запросов, введенных пользователем, которые могут контролироваться злоумышленниками для запуска исходящих запросов к произвольным доменам.

Эта проблема исправлена ​​в версии 4.7.0.

Показать оригинальное описание (EN)

Wallos is an open-source, self-hostable personal subscription tracker. Prior to version 4.7.0, Wallos endpoints/logos/search.php accepts HTTP_PROXY and HTTPS_PROXY environment variables without validation, enabling SSRF via proxy hijacking. The server performs DNS resolution on user-supplied search terms, which can be controlled by attackers to trigger outbound requests to arbitrary domains. This issue has been patched in version 4.7.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wallosapp Wallos
cpe:2.3:a:wallosapp:wallos:*:*:*:*:*:*:*:*
4.7.0