安全性: 通过智能合约的 HTTPRequest/HTTPPostJSON 实现 SSRF
作者: imfht创建于 2026年3月31日更新于 2026年3月31日
CWE-918: packages/smart/funcs.go 中的内置 VM 函数 HTTPRequest() 和 HTTPPostJSON() 直接将合约提供的 URL 传递给 http.NewRequest(),且没有进行任何验证。任何合约部署者都可以扫描验证节点的内部网络。修复方法:添加 URL 验证,并对私有 IP 进行过滤。
内容来源: IBAX-io/go-ibax