ComfyUI models/download SSRF漏洞(CVE-2024-12882)

北京赛克艾威科技有限公司 2025-03-20


  • 漏洞编号:CVE-2024-12882
  • 漏洞等级:高危
  • 漏洞标签:POC已公开
  • 发布时间:2025-03-20

漏洞描述

ComfyUI是一个基于节点流的stable diffusion AI绘图工具,其旧版本/internal/models/download接口存在一个SSRF漏洞,未经授权的远程攻击者可以利用这个漏洞访问服务器所处的内网环境,导致内网环境信息泄漏。

修复建议

升级至最新版本。

参考链接

https://huntr.com/bounties/e8768cb1-6a80-40c1-9cdf-bcd21f01f85a

https://avd.aliyun.com/detail?id=AVD-2024-12882