NukeViet /index.php 服务器端请求伪造漏洞(CVE-2026-55372)

2026-07-24 NukeViet PoC No

Description

NukeViet 是一款开源的 PHP 内容管理系统。其 Server 类在构造时直接信任客户端提交的 X-Forwarded-Host / X-Forwarded-Proto 头,未与站点 my_domains 配置进行校验。includes/ini.php 中的 server_info_update() 在鉴权之前被触发(POST 字段 __serverInfoUpdate=1),将该未校验的主机名与协议拼接进 cURL 请求 URL,导致无需认证的服务器端请求伪造(SSRF)。该漏洞为盲 SSRF、固定路径、HEAD 方式,响应被写入服务端 config_ini 缓存而不回显,因此无法直接外泄内部数据或命中云元数据,但可用于内网主机/端口探测与 server_headers 缓存投毒。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities