← Back
Web Application
CVE-2026-71280 high CVSS 8.5

go-shiori's DownloadBookmark() (internal/core/download.go) fetches a caller-supplied bookmark URL...

Summary

go-shiori's DownloadBookmark() (internal/core/download.go) fetches a caller-supplied bookmark URL...

AI summary openai / gpt-4o

go-shioriのDownloadBookmark()関数において、カスタムのネットワークアクセス制御が行われず、内部のみのサービスやクラウドメタデータエンドポイントにアクセス可能なSSRFの脆弱性が存在します。この脆弱性は認証されたユーザーによって悪用される可能性があります。
❓ What is the problem
go-shioriのDownloadBookmark()でSSRFの脆弱性が発生。
📍 Affected scope
internal/core/download.go内のDownloadBookmark()関数。
🔥 Severity
外部から内部リソースにアクセスできるため、重大なセキュリティリスクとなります。
🔧 How to fix
http.ClientにカスタムDialContextを設定し、IPアドレスの検証を行う。
🛡️ Workaround
一時的な回避策は情報なし。
🔍 Detection
内部リソースへの不要なアクセスが発生していないかをログから確認する。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →