Платформа Microsoft UFO с открытым исходным кодом для интеллектуальной автоматизации на всех устройствах и платформах. До версии 3.0.8 _is_blocked_ip в ufo/utils/url_security.py не блокировал префиксы NAT64 64:ff9b::/96 и 64:ff9b:1::/48, префикс 6to4 2002::/16 или префикс Teredo 2001::/32 и не перепроверял встроенные адресаты IPv4, позволяя удаленный злоумышленник, не прошедший проверку подлинности, который может влиять на URL-адреса, обрабатываемые validate_url, чтобы обойти защиту SSRF и получить доступ к облачным метаданным, внутренним службам или локальному хосту. Эта проблема исправлена в версии 3.0.8.
Показать оригинальное описание (EN)
Microsoft UFO open-source framework for intelligent automation across devices and platforms. Prior to 3.0.8, _is_blocked_ip in ufo/utils/url_security.py did not block NAT64 prefixes 64:ff9b::/96 and 64:ff9b:1::/48, the 6to4 prefix 2002::/16, or the Teredo prefix 2001::/32 and did not re-check embedded IPv4 destinations, allowing an unauthenticated remote attacker who can influence URLs processed by validate_url to bypass the SSRF guard and reach cloud metadata, internal services, or localhost. This issue is fixed in version 3.0.8.
Характеристики атаки
Последствия
Строка CVSS v4.0