CVE-2026-102577 Moodle URL 下载器 SSRF 漏洞
影响已认证用户可绕过主机黑名单发起 SSRF 请求
Moodle 的 URL 下载器在处理主机屏蔽逻辑时,对 IPv4-mapped IPv6 地址(如 ::ffff:127.0.0.1)解析不正确,导致黑名单校验被绕过。已认证的远程用户可提交特制 URL,使服务器向受限目标发起请求,形成服务端请求伪造(SSRF)。该漏洞评级为 MEDIUM,CVSS 4.3。
影响范围
受影响的具体 Moodle 版本范围暂无公开信息,建议以官方安全公告为准。
漏洞详情
漏洞类型为 SSRF,成因是 URL 下载器在判断目标主机是否被屏蔽时,未将 IPv4-mapped IPv6 地址规范化或正确识别为对应的 IPv4 地址,使黑名单匹配失效。攻击者只需构造使用此类地址形式的 URL,即可让服务器访问本应被禁止的内网或受限地址。
利用条件与风险
利用前提是攻击者拥有一个已认证的 Moodle 账户并可触发 URL 下载功能;实战中可用于探测内网服务、访问云元数据接口或绕过网络访问控制。
修复建议
官方修复方案暂无公开信息,建议关注 Moodle 官方安全公告并及时升级到修复版本;临时缓解可限制 URL 下载功能的使用权限,或在网络层对服务器出站请求实施白名单控制。
A flaw was found in Moodle. Incorrect handling of IPv4-mapped IPv6 addresses within the URL downloader’s host-blocking logic allows an authenticated remote user to bypass blocked-host restrictions. By supplying a crafted URL, an attacker can induce the server to make requests to restricted destinations, leading to Server-Side Request Forgery (SSRF).