Ad

CVE-2026-67620

MEDIUM CVSS 4.0: 6,3 EPSS 0.43%
Обновлено 10 августа 2026
Oracle
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Oracle
Публичный эксплойт Нет

Flowisethrough 3.1.4 содержит уязвимость подделки запросов на стороне сервера в защите SSRF, реализованной в httpSecurity.ts, где DEFAULT_DENY_LIST опускает конечную точку метаданных Oracle Cloud Infrastructure 192.0.0.192 и конечную точку метаданных Alibaba Cloud 100.100.100.200, что позволяет прошедшим проверку подлинности злоумышленникам заставить сервер выдавать произвольные запросы GET к метаданным облачного экземпляра. услуги. Злоумышленники могут отправлять запросы к конечной точке API fetch-links со специально созданным параметром URL-адреса, минуя проверку списка запретов, включая обходы на основе перенаправления, для доступа к службам метаданных экземпляра и раскрытия данных идентификации экземпляра и учетных данных роли в развертываниях Oracle Cloud Infrastructure или Alibaba Cloud, при этом возможен доступ без аутентификации, когда узлы получения URL-адресов существуют в общедоступных потоках чата.

Показать оригинальное описание (EN)

Flowise through 3.1.4 contains a server-side request forgery vulnerability in the SSRF guard implemented in httpSecurity.ts, where the DEFAULT_DENY_LIST omits the Oracle Cloud Infrastructure metadata endpoint 192.0.0.192 and the Alibaba Cloud metadata endpoint 100.100.100.200, allowing authenticated attackers to force the server to issue arbitrary GET requests to cloud instance metadata services. Attackers can send requests to the fetch-links API endpoint with a crafted URL parameter, bypassing deny-list validation including redirect-based bypasses, to reach instance metadata services and expose instance identity data and role credentials on Oracle Cloud Infrastructure or Alibaba Cloud deployments, with unauthenticated access possible when URL-fetching nodes exist in public chatflows.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

flowiseai:flowise