← 戻る
CVE-2026-71272
high
CVSS 8.5
Memos' webhook dispatch function safeDialContext() (internal/webhook/webhook.go) resolves the...
概要
Memos' webhook dispatch function safeDialContext() (internal/webhook/webhook.go) resolves the...
AI要約 openai / gpt-4o
Memosのwebhookディスパッチ関数safeDialContext()において、DNSリバインディング攻撃によりSSRF保護が回避される脆弱性が発見されました。攻撃者はDNSを制御することで、異なるIPアドレスを返すことができます。この脆弱性により、外部の不正なサーバーに接続される可能性があります。
❓ 何が問題か
Memosのwebhookディスパッチ関数safeDialContext()におけるDNSリバインディング攻撃。
📍 影響範囲
Memosのinternal/webhook/webhook.go。
🔥 重要度
外部攻撃者が内部IPへの不正アクセスを可能にする可能性があるため、重大な脆弱性です。
🔧 修正方法
安全なDNS解決戦略を実装し、バリデーション後に正しいIPを使用してダイヤルするロジックを適用すること。
🛡️ 暫定回避
一時的な回避策は情報なし。
🔍 検知方法
webhookへのDNSリクエストと応答のロギングを有効にして異常を特定する。