Vulnerabilitat crítica de falsificació de sol·licituds del costat del servidor (SSRF) que afecta l’SDK de Python de zrok.

ALERTES

27/07/2026

CVE-2026-45568

CRÍTIC (9,9)

CVSS3: 0,0

zrok és un programari per compartir serveis web, fitxers i recursos de xarxa. Abans de la versió 2.0.3, la ruta proxy ProxyShare Flask del SDK de Python de zrok acceptava una URL absoluta a la ruta de sol·licitud i la passava a urllib.parse.urljoin, cosa que permetia que la ruta sol·licitada substituís l’amfitrió de destinació configurat i provocava que requests.request retornés una resposta del costat del servidor des d’una URL escollida per l’atacant.

Sistemes Afectats

  • Netfoundry Zrok

Remediació

Aquest problema s’ha corregit a la versió 2.0.3. Vegeu-ne les Referències.