案例详情

BigAnt即时通讯10+5000+ 家政企客户的使用实践

大蚂蚁即时通信系统 plus_get_favicon 接口服务端请求伪造及非预期文件写入漏洞修复公告

尊敬的大蚂蚁即时通信系统用户:

近期,我司发现大蚂蚁即时通信系统 plus_get_favicon 接口存在安全校验不足的问题。攻击者在特定条件下,可能通过构造恶意请求,使服务器访问非预期的远程地址,并将远程获取的非预期类型文件写入系统指定目录,从而带来安全风险。

我司高度重视该问题,在收到相关反馈后已第一时间完成问题排查、修复及安全验证,并发布安全补丁。目前该漏洞已修复。

一、漏洞名称

大蚂蚁即时通信系统 plus_get_favicon 接口服务端请求伪造及非预期文件写入漏洞

二、漏洞原理

大蚂蚁即时通信系统的 plus_get_favicon 接口用于获取第三方网站的站点图标并保存至系统指定目录。

在受影响版本中,该接口对用户提交的目标地址及远程资源的安全校验不够严格,主要存在以下问题:

  1. 对目标 URL 的访问范围限制不足,服务器可能请求攻击者指定的非预期地址;
  2. 对远程获取资源的类型校验不够严格;
  3. 文件保存时使用远程资源地址中的文件扩展名作为本地文件扩展名,未完全根据实际文件内容确定文件类型。

在特定条件下,攻击者可能构造恶意请求,使服务器主动访问攻击者指定的地址,并将非预期类型的远程内容保存至系统指定目录,从而可能造成服务端请求伪造(SSRF)及非预期文件写入风险

三、影响范围

受影响范围为存在上述 plus_get_favicon 接口安全校验缺陷的相关版本。

建议所有已部署受影响版本的用户及时安装官方发布的安全补丁。

四、修复措施

针对本次安全问题,我司已对 plus_get_favicon 接口进行安全加固,主要包括:

经安全验证,安装最新安全补丁后,上述漏洞已得到修复。

五、处理建议

请使用受影响版本的大蚂蚁即时通信系统用户及时下载并安装最新安全补丁。

本次漏洞可通过安装官方发布的安全补丁进行修复,无需重新部署完整系统。

补丁下载

补丁.zip

建议系统管理员完成补丁安装后,对相关功能进行验证,并确认系统运行正常。

我司将持续关注产品安全问题,不断加强产品安全设计、安全检测及漏洞响应能力,感谢广大用户对大蚂蚁即时通信系统的支持。

如您在补丁安装或使用过程中遇到问题,请及时联系我司技术支持人员。

大蚂蚁即时通信系统

2026年8月27日


免费试用,体验更多大蚂蚁即时通讯产品功能

在线咨询
免费试用
联系电话

电话咨询

0571-28312298

回到顶部