# 私聊发送图片时存在盲SSRF漏洞

**URL:** https://meta.discourse.org/t/blind-ssrf-on-sending-images-on-private-conversation/218165
**Category:** Support
**Created:** [2022 年2 月 14 日 18:46 UTC](https://meta.discourse.org/t/blind-ssrf-on-sending-images-on-private-conversation/218165 "2022-02-14T18:46:18Z")
**Posts on this page:** 3
**Page:** 1

<div class="post-metadata">

### 作者： ![bjlarouche](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/bjlarouche/32/240230_2.png) [@bjlarouche](https://meta.discourse.org/u/bjlarouche)
#### 发布日期： [2022 年2 月 14 日 18:46 UTC](https://meta.discourse.org/t/blind-ssrf-on-sending-images-on-private-conversation/218165/1 "2022-02-14T18:46:19Z")

</div>

我们收到了关于以下问题的 Hackerone 报告。

我想知道：

- 这是一个问题吗？
- 有什么建议/我可以采取的措施吗？

> ## 摘要：
> 
> 你好，我在 `hxxps://xyz.com/posts` 端点上发现了一个盲 SSRF。
> 
> ## 复现步骤：
> 
> 1. 在 [xyz.com](http://xyz.com/) 上登录你的账户
> 2. 前往私信（他们会有一个来自 discobot 的问候消息）
> 3. 发送消息时，上传一张图片并在 burp 中拦截请求
> 4. 在 payload 中将图片上传 URL 更改为你的 canary URL
> 5. payload 将如下所示：
> 
> > `raw=![svg_image|690x388]>(hxxp://canarytokens.com/tags/images/terms/ctw75qckq1htf6n3rt9asrpn3/submit.aspx) &unlist_topic=false&category=&topic_id=1659497&is_warning=false&whisper=false&archetype=regular&composer_open_duration_msecs=12597&featured_link=&shared_draft=false&draft_key=topic_1659497&reply_to_post_number=83&image_sizes[hxxps://xyz.cloudfront.net/uploads/default/original/4X/c/a/9/ca90daba5408ce8b8693f3a5d58e537eb750e906.svg][width]=5120&image_sizes[hxxps://xyz.cloudfront.net/uploads/default/original/4X/c/a/9/ca90daba5408ce8b8693f3a5d58e537eb750e906.svg][height]=2880&nested_post=true`
> 
> 1. 发送请求时，将触发两个 canary 警报，或者检查服务器日志，会有一个来自 Ruby 用户代理的请求和一个来自他们的 Amazon Compute Instance 的请求。
> 
> ## 影响
> 
> 该漏洞允许攻击者在 [xyz.com](http://xyz.com/) 实例的网络内部发起任意 HTTP/HTTPS 请求。

从这个帖子来看，这似乎是由于 onebox 的行为导致的 [https://meta.discourse.org/t/server-side-request-forgery-vulnerability/186996。](https://meta.discourse.org/t/server-side-request-forgery-vulnerability/186996%E3%80%82)  
我还看到了几年前的这个 hackerone 报告 [SSRF in upload IMG through URL](https://hackerone.com/reports/228377)。

谢谢！

---

<div class="post-metadata">

### 作者： ![david](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/david/32/157490_2.png) [@david](https://meta.discourse.org/u/david)
#### 发布日期： [2022 年2 月 14 日 18:51 UTC](https://meta.discourse.org/t/blind-ssrf-on-sending-images-on-private-conversation/218165/2 "2022-02-14T18:51:09Z")

</div>

Discourse 会主动抓取帖子中包含的图片和 URL。我们已采取安全措施，确保这些请求无法指向服务器私有网络内的托管。收到对“金丝雀令牌”的 GET 请求并不意味着存在漏洞。

请随时将研究人员引导至[我们的官方 HackerOne 项目](https://hackerone.com/discourse)。我们的政策涵盖此类报告：

> [@](#):
>
> ## 不可受理的漏洞类型
> 
> - **SSRF** - Discourse 包含一些功能（例如 Onebox），这些功能会故意允许最终用户向外部资源发起服务器端请求。只有当 SSRF 报告允许向私有范围内的 IP 发出请求时，才会被视为可受理。

---

<div class="post-metadata">

### 作者： ![system](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/system/32/443519_2.png) [@system](https://meta.discourse.org/u/system)
#### 发布日期： [2022 年3 月 16 日 18:51 UTC](https://meta.discourse.org/t/blind-ssrf-on-sending-images-on-private-conversation/218165/3 "2022-03-16T18:51:51Z")

</div>

This topic was automatically closed 30 days after the last reply. New replies are no longer allowed.
