무슨 일이 있었나
인증되지 않은 /console/api/remote-files/upload 엔드포인트는 공격자가 제어하는 URL을 수락하고 Dify 서버가 이를 가져오도록 했습니다(CWE-918 SSRF). 원격 공격자는 LLM 플랫폼 서버를 내부 서비스 또는 클라우드 메타데이터 엔드포인트(169.254.169.254)로 향하게 하여 민감한 데이터를 노출하고 서버를 네트워크 피벗으로 사용할 수 있습니다. Dify 1.13.0에서 수정되었습니다. CISA SSVC는 exploitation=poc 및 automatable=yes로 표시합니다.
왜 중요한가
Dify는 널리 배포된 오픈소스 LLM 앱 개발 플랫폼입니다. 콘솔 원격 파일 핸들러의 인증되지 않은 자동화 가능한 SSRF는 공격자에게 계정 없이도 모델 API 키와 RAG 문서 저장소를 보유한 테넌트 내부에서 클라우드 IAM/인스턴스 메타데이터 및 내부 API에 대한 직접 읽기 액세스를 제공합니다.
공격 경로
169.254.169.254/latest/meta-data 또는 내부 서비스를 가리키는 URL을 /console/api/remote-files/upload에 POST합니다. Dify 서버가 이를 가져와 응답을 반영/저장합니다.
영향받는 시스템
Dify (langgenius/dify) < 1.13.0
완화 방안
Dify 1.13.0으로 업그레이드합니다. 업그레이드가 지연되는 경우 네트워크 계층에서 링크-로컬/내부 범위로의 이그레스를 차단합니다.