Gotenberg /forms/chromium/convert/url 服务器端请求伪造漏洞(CVE-2026-40280)

2026-05-09 Gotenberg PoC No

Description

Gotenberg 是由 Gotenberg 项目组开发的一款基于 Docker 的无状态 API,用于将 HTML、Markdown 和 Office 文档转换为 PDF,支持多种输入格式和输出选项,广泛应用于文档自动化生成、报告导出、电子发票生成等场景。Gotenberg /forms/chromium/convert/url 接口存在服务器端请求伪造漏洞,攻击者可通过构造恶意的 Gotenberg-Webhook-Url 和 Gotenberg-Webhook-Error-Url 请求头,使服务器向内网或外部任意地址发送HTTP请求。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities