Ad

CVE-2026-57232

LOW CVSS 3.1: 3,1
Обновлено 31 июля 2026
PHP
Параметр Значение
CVSS 3,1 (LOW)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик PHP
Публичный эксплойт Нет

Contao — это CMS с открытым исходным кодом. В версиях с 5.3.35 по 5.3.47 и с 5.7.0-RC1 по 5.7.8 внешний модуль Feed Reader передает настроенные URL-адреса RSS-каналов из FeedReaderController::getResponse() в FeedIo->read() без проверки схемы или частного адреса, позволяя внутреннему пользователю с разрешениями на редактирование модуля заставить сервер запрашивать внутренние сетевые службы, адреса обратной связи или конечные точки облачных метаданных. В core-bundle/src/Controller/FrontendModule/FeedReaderController.php функция getResponse() перебирает настроенные URL-адреса каналов и передает каждый из них непосредственно HTTP-клиенту (через $this->feedIo->read($url, new Feed())) без проверки, в то время как определение поля DCA для rss_feed в tl_module.php не содержит схемы URL-адреса или проверки хоста, а HTTP-клиент подключен. как @psr18.http_client (Symfony HttpClient) без настроенной защиты SSRF, поскольку NoPrivateNetworkHttpClient не используется.

Эта проблема исправлена ​​в версиях 5.3.48.

Показать оригинальное описание (EN)

Contao is an Open Source CMS. From 5.3.35 through 5.3.47 and from 5.7.0-RC1 through 5.7.8, the Feed Reader front-end module passes configured RSS feed URLs from FeedReaderController::getResponse() to feedIo->read() without scheme or private-address validation, allowing a backend user with module-edit permissions to make the server request internal network services, loopback addresses, or cloud metadata endpoints. In core-bundle/src/Controller/FrontendModule/FeedReaderController.php, the getResponse() function iterates over the configured feed URLs and passes each one directly to the HTTP client (via $this->feedIo->read($url, new Feed())) with no validation, while the DCA field definition for rss_feed in tl_module.php carries no URL scheme or host validation and the HTTP client is wired as @psr18.http_client (Symfony HttpClient) with no SSRF protection configured, since NoPrivateNetworkHttpClient is not used. This issue is fixed in versions 5.3.48.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1