Ech0 /api/website/title 服务器端请求伪造漏洞(CVE-2026-35037)

2026-04-10 Ech0 PoC No

Description

Ech0 是一个轻量级的 Web 应用框架,用于快速构建和部署 Web 服务,提供简洁的 API 接口和灵活的扩展能力。该产品广泛应用于中小型 Web 应用开发、API 服务搭建等场景。该漏洞存在于 /api/website/title 接口,未对用户提供的 website_url 参数进行充分验证和过滤,攻击者可构造恶意 URL 使服务器向内网或外部任意地址发送 HTTP 请求,导致服务器端请求伪造(SSRF)。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities