← Back
CVE-2026-71280
high
CVSS 8.5
go-shiori's DownloadBookmark() (internal/core/download.go) fetches a caller-supplied bookmark URL...
Summary
go-shiori's DownloadBookmark() (internal/core/download.go) fetches a caller-supplied bookmark URL...
AI summary openai / gpt-4o
go-shioriのDownloadBookmark()関数において、カスタムのネットワークアクセス制御が行われず、内部のみのサービスやクラウドメタデータエンドポイントにアクセス可能なSSRFの脆弱性が存在します。この脆弱性は認証されたユーザーによって悪用される可能性があります。
❓ What is the problem
go-shioriのDownloadBookmark()でSSRFの脆弱性が発生。
📍 Affected scope
internal/core/download.go内のDownloadBookmark()関数。
🔥 Severity
外部から内部リソースにアクセスできるため、重大なセキュリティリスクとなります。
🔧 How to fix
http.ClientにカスタムDialContextを設定し、IPアドレスの検証を行う。
🛡️ Workaround
一時的な回避策は情報なし。
🔍 Detection
内部リソースへの不要なアクセスが発生していないかをログから確認する。