Description
Mailpit的/proxy端点存在服务器端请求伪造(SSRF)漏洞,该端点仅验证请求协议为http://或https://,但未对目标地址进行内网IP过滤。攻击者可构造包含内网地址的请求,利用该端点作为代理访问内部网络服务与API,导致内部网络扫描、敏感信息泄露(如内部API数据、数据库路径、运行时统计信息)、窃取捕获的电子邮件内容,甚至在云环境中访问实例元数据服务。
Mailpit的/proxy端点存在服务器端请求伪造(SSRF)漏洞,该端点仅验证请求协议为http://或https://,但未对目标地址进行内网IP过滤。攻击者可构造包含内网地址的请求,利用该端点作为代理访问内部网络服务与API,导致内部网络扫描、敏感信息泄露(如内部API数据、数据库路径、运行时统计信息)、窃取捕获的电子邮件内容,甚至在云环境中访问实例元数据服务。
None yet. Search at https://trap.biu.life/?ref=rss