← 戻る
CVE-2026-71270
high
CVSS 8.6
Stirling-PDF's POST /api/v1/convert/url/pdf endpoint (ConvertWebsiteToPDF.java) was not updated...
概要
Stirling-PDF's POST /api/v1/convert/url/pdf endpoint (ConvertWebsiteToPDF.java) was not updated...
AI要約 openai / gpt-4o
Stirling-PDFのエンドポイントPOST /api/v1/convert/url/pdfにSSRF保護が適用されておらず、攻撃者がサーバー側でクラウドメタデータや内部ネットワークリソースにアクセスできる可能性があります。
❓ 何が問題か
Stirling-PDFのPOST /api/v1/convert/url/pdfエンドポイントがSSRF保護を欠いています。
📍 影響範囲
Stirling-PDFのエンドポイント (ConvertWebsiteToPDF.java)
🔥 重要度
攻撃者がクラウドメタデータや内部ネットワークリソースにアクセスし、機密情報を漏洩させる可能性があるため重要です。
🔧 修正方法
CustomHtmlSanitizerとSsrfProtectionServiceでエンドポイントを保護してください。
🛡️ 暫定回避
影響を受けるエンドポイントを一時的に無効化することで回避可能です。
🔍 検知方法
SSRFフィルタリングが適用されていないことをログやコードレビューで確認します。