news 2026/3/6 4:35:15

Hackney库中的服务端请求伪造(SSRF)漏洞CVE-2025-1211详解

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Hackney库中的服务端请求伪造(SSRF)漏洞CVE-2025-1211详解

服务端请求伪造(SSRF)漏洞:hackney库中的CVE-2025-1211

漏洞概述

CVE-2025-1211是一个影响Erlang的HTTP客户端库hackney的服务端请求伪造(SSRF)漏洞。该漏洞被评定为低危级别,CVSS评分为2.9/10。

受影响版本

  • 所有低于1.21.0的hackney版本均受影响
  • 已修复版本:1.21.0

技术细节

漏洞成因

该漏洞源于Erlang的URI内置模块与hackney库对URL解析方式的不一致。

当处理特定格式的URL时,例如:

http://127.0.0.1?@127.2.2.2/
  • URI模块会正确地将主机解析为127.0.0.1
  • hackney库却会将主机错误地解析为127.2.2.2/

这种解析差异可能导致安全绕过,特别是当应用程序依赖URI模块进行主机验证时。

攻击场景

攻击者可以利用此漏洞,通过构造特殊的URL,绕过基于主机名的安全检查,使应用程序向非预期的内部或外部服务器发起请求。

CVSS v4评分详情

  • 攻击向量:网络
  • 攻击复杂度:低
  • 所需权限:无
  • 用户交互:无需
  • 受影响系统机密性影响:低
  • 后续系统影响:机密性、完整性、可用性均为低级别

修复方案

升级hackney至1.21.0或更高版本。该版本包含了针对此漏洞的修复。

参考链接

  1. NVD漏洞详情
  2. 技术分析文档
  3. Snyk安全报告
  4. 相关技术研究
  5. 修复提交记录
  6. hackney 1.21.0发布说明

安全弱点分类

  • CWE-918:服务端请求伪造(SSRF)
  • 描述:Web服务器从上游组件接收URL或类似请求并检索该URL的内容,但未能充分确保请求被发送到预期目标。

漏洞发现时间线

  • 报告时间:2025年2月11日
  • GitHub安全公告发布时间:2025年2月11日
  • 最后更新:2025年2月20日

影响评估

虽然该漏洞被评为低危级别,但在特定配置下仍可能被利用进行内部网络探测或服务攻击。建议所有使用hackney库的项目及时升级到安全版本。
glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxfxsFTQswm3S5NKANy8gBlFlifIo5AOn3RwUnYuMHlbJw==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/5 10:32:13

Linly-Talker与主流数字人平台对比:性价比全面领先

Linly-Talker与主流数字人平台对比:性价比全面领先 在虚拟主播24小时不间断直播、AI教师自动生成课程讲解、智能客服秒回千条咨询的今天,数字人早已不再是影视特效的专属名词。它正以惊人的速度渗透进教育、金融、医疗、电商等各行各业,成为企…

作者头像 李华
网站建设 2026/3/1 1:03:15

【解密Open-AutoGLM隐私引擎】:90%开发者忽略的4个安全盲区及应对策略

第一章:Open-AutoGLM隐私保护技术发展综述随着生成式人工智能在企业场景中的广泛应用,数据隐私与模型安全成为核心挑战。Open-AutoGLM 作为开源的自动化语言生成框架,其隐私保护机制的发展反映了当前AI系统在合规性、数据隔离和加密推理方面的…

作者头像 李华
网站建设 2026/3/4 20:01:26

Linly-Talker能否替代真人出镜?应用场景深度探讨

Linly-Talker能否替代真人出镜?应用场景深度探讨 在短视频日更、直播24小时不停歇的今天,内容创作者正面临一个现实困境:人力有限,但流量不等人。一位主播每天最多直播6小时,可平台算法不会停歇。于是,越来…

作者头像 李华
网站建设 2026/3/1 4:50:38

Open-AutoGLM竞争暗流涌动:5大数据揭示谁在悄悄领先?

第一章:Open-AutoGLM行业竞争格局演变随着生成式人工智能技术的快速发展,Open-AutoGLM作为开源自动化语言模型框架,正在重塑行业生态。其开放性与可扩展性吸引了大量开发者与企业参与,推动了从闭源主导到开源协同的技术范式转移。…

作者头像 李华
网站建设 2026/3/5 14:54:05

`logstash-input-ssh` 并非 Logstash 官方维护的插件

你遇到的核心问题是 logstash-input-ssh 并非 Logstash 官方维护的插件,也不在默认的插件仓库中,所以执行安装命令时会提示“插件不存在”。此外,还有 JAVA_HOME 配置的警告需要处理,以下是分步骤的解决方案: 一、先解…

作者头像 李华
网站建设 2026/3/4 1:22:51

Perl 5.8有哪些主要特性?现在还值得学吗?

Perl 5.8是一个具有里程碑意义的稳定版本,在2000年代初期被广泛应用于系统管理、网络编程和Web开发。它引入了Unicode支持的重大改进、更安全的信号处理以及增强的线程模型。尽管后续版本带来了更多特性,但Perl 5.8因其稳定性和广泛的模块支持&#xff0…

作者头像 李华