事件经过
未经认证的 /console/api/remote-files/upload 端点接受攻击者控制的 URL 并导致 Dify 服务器获取它(CWE-918 SSRF)。远程攻击者可以将 LLM 平台服务器定向到内部服务或云元数据端点(169.254.169.254),暴露敏感数据并允许服务器被用作网络枢轴。已在 Dify 1.13.0 中修复;CISA SSVC 将其标记为 exploitation=poc 和 automatable=yes。
影响分析
Dify 是一个广泛部署的开源 LLM 应用开发平台。控制台远程文件处理程序中的未经认证、可自动化 SSRF 使攻击者可以从通常持有模型 API 密钥和 RAG 文档存储的租户内部直接读取云 IAM/实例元数据和内部 API——无需账户。
攻击途径
向 /console/api/remote-files/upload POST 一个指向 169.254.169.254/latest/meta-data 或内部服务的 URL;Dify 服务器获取它并反映/存储响应。
受影响系统
Dify(langgenius/dify)< 1.13.0
缓解措施
升级到 Dify 1.13.0;如果升级延迟,在网络层阻止到链路本地/内部范围的出站流量。