LobeChat /webapi/proxy 服务器端请求伪造漏洞(CVE-2026-54157)

2026-07-20 LobeChat PoC No

Description

LobeChat是一个基于大语言模型的AI对话应用。该应用在2.1.56及之前版本的/webapi/proxy端点存在服务器端请求伪造漏洞,由于该端点未对用户输入的URL进行充分验证且无需身份验证,攻击者可以构造恶意请求,诱使服务器向任意目标发起HTTP请求。这可能导致攻击者探测或攻击内部网络服务,获取敏感信息,或作为进一步攻击的跳板。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities