天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-55160 Stringer 服务端请求伪造漏洞

影响认证用户可发起SSRF,探测内网并窃取云凭证

AI 研判

Stringer 是一款自托管 RSS 阅读器。在 commit 75cb095 之前,其存在不受限制的服务端请求伪造(SSRF)漏洞,任何已认证用户都能让服务器向任意 HTTP/HTTPS 地址发起请求。攻击者可借此访问内网、localhost 服务以及云元数据端点。

影响范围

Stringer

Stringer 在 commit 75cb095 之前的版本均受影响,具体版本号暂无公开信息。

漏洞详情

漏洞类型为服务端请求伪造(SSRF),成因是应用未对用户可控的 URL 做目标地址校验。已认证用户可提交指向内网、本地服务或云元数据地址(如 AWS IMDS 169.254.169.254)的请求,由服务器代为访问。若开启自助注册,低权限用户即可利用该漏洞扫描内部服务或窃取云 IAM 凭证。

利用条件与风险

利用前提是攻击者拥有一个有效账号(自助注册开启时门槛极低),且服务器可访问目标内网或云元数据端点。实战中可导致内网信息泄露与云凭证失窃,风险较高。

修复建议

官方已通过 commit 75cb095 修复,建议升级至该提交或之后的版本。临时缓解措施包括关闭自助注册、限制服务器出网访问并屏蔽云元数据地址。

原始情报

Stringer is a self-hosted, anti-social RSS reader. Prior to commit 75cb095, an unrestricted Server-Side Request Forgery (SSRF) vulnerability allows any authenticated user to force the Stringer server to send arbitrary HTTP/HTTPS requests to internal networks, localhost services, and cloud metadata endpoints (e.g. AWS IMDS 169.254.169.254). When self-service signup is enabled (Setting::UserSignup), even a low-privileged registered user can exploit this to scan internal services or steal cloud IAM credentials. This issue has been patched via commit 75cb095.