← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-07-20)

#security #cve #nvd #vibe-coding

今日重點:zrok 的 Python SDK ProxyShare Flask proxy route 在 2.0.3 以前可能被攻擊者指定請求目標 URL;有使用 zrok 分享服務、檔案或網路資源的開發者,應立即升級。

CVE-2026-45568(嚴重度 CVSS 9.1)

影響

這個漏洞影響 zrok。zrok 是用來分享 web services、檔案與網路資源的軟體。

在 2.0.3 以前,zrok 的 Python SDK ProxyShare Flask proxy route 會接受 request path 裡的 absolute URL,並傳給 urllib.parse.urljoin。這可能讓原本設定好的 target host 被 request path 取代,導致 requests.request 回傳來自攻擊者指定 URL 的 server-side response。

如果你的專案有使用 zrok 的 Python SDK ProxyShare Flask proxy route,或用 zrok 分享內部服務、檔案、網路資源,就需要檢查版本。

該做什麼

請將 zrok 升級到 2.0.3 或更新版本。官方已在 2.0.3 修復此問題。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成