کشف آسیب‌پذیری SSRF در بسته‌ی ssrfcheck

کشف آسیب‌پذیری SSRF در بسته‌ی ssrfcheck

تاریخ ایجاد

آسیب‌پذیری CVE-2025-8267 با شدت 8.8، یک ضعف امنیتی از نوع SSRF (Server-Side Request Forgery) در بسته نرم‌افزاری ssrfcheck نسخه‌های پیش از 1.2.0 است. این آسیب‌پذیری به‌دلیل پیاده‌سازی ناقص لیست سیاه (denylist) برای آدرس‌های IP رخ می‌دهد؛ به‌ویژه آدرس‌های Multicast مانند 224.0.0.0/4 که به‌درستی فیلتر نمی‌شوند. مهاجم می‌تواند با بهره‌برداری از این ضعف، سرور را وادار به ارسال درخواست به این آدرس‌ها کند و از این طریق اطلاعاتی از زیرساخت شبکه داخلی به‌دست آورد یا رفتار غیرمنتظره‌ای در سیستم ایجاد کند. این نوع حمله ممکن است مقدمه‌ای برای حملات پیچیده‌تر مانند شناسایی سرویس‌های داخلی یا نفوذ بیشتر باشد.

 

محصولات تحت‌تأثیر

  • بسته‌ی ssrfcheck (تمام نسخه‌های پیش از 1.2.0)

 

توصیه‌های امنیتی

  • برای مقابله با آسیب‌پذیری CVE-2025-8267، اولین و مهم‌ترین اقدام، به‌روزرسانی ssrfcheck به نسخه‌ی 1.2.0 یا بالاتر است که مشکل در آن رفع شده است.
  • علاوه بر آن، توصیه می‌شود دسترسی سرور به آدرس‌های داخلی و Multicast از طریق فایروال محدود شود تا حتی در صورت آسیب‌پذیری، امکان سوءاستفاده وجود نداشته باشد.
  • استفاده از allowlist به‌جای denylist برای کنترل URLها، اعتبارسنجی دقیق ورودی‌های کاربر، و اجرای سرویس‌ها با حداقل سطح دسترسی (Least Privilege) از اقدامات مکمل دیگر هستند. همچنین، مانیتورینگ ترافیک خروجی سرور می‌تواند فعالیت‌های مشکوک را زودتر شناسایی کند.

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-8267