jina-ai Reader отключает защиту частных адресов вне развертываний Google Cloud, позволяя неаутентифицированным злоумышленникам выполнять подделку запросов на стороне сервера. Злоумышленники могут предоставить общедоступные сопоставления имен хостов с частными адресами для получения облачных метаданных и внутреннего содержимого службы.
Показать оригинальное описание (EN)
jina-ai reader disables its private-address guard outside Google Cloud deployments, allowing unauthenticated attackers to perform server-side request forgery. Attackers can supply publicly resolvable hostnames mapping to private addresses to retrieve cloud metadata and internal service content.
Характеристики атаки
Последствия
Строка CVSS v4.0