dify-exploit
Installation
SKILL.md
Dify 漏洞利用技能
Dify 是一款开源 LLM 应用开发平台,提供可视化的 AI 工作流编排、RAG、Agent 等功能。 其 Web 控制台基于 Next.js (React Server Components) 构建,后端为 Python Flask。 本技能覆盖两个漏洞:一个针对后端 API 的 SSRF,一个针对 Next.js 前端的 RCE。
识别特征:页面标题含 "Dify",默认端口 80/443/3000,Shodan http.title:"Dify"
漏洞概览
| CVE | 类型 | 认证 | 影响 | CVSS |
|---|---|---|---|---|
| CVE-2025-56520 | SSRF | 无需 | 读取内网资源、探测内网服务 | 9.3 |
| CVE-2025-55182 | 反序列化 RCE | 无需 | 远程代码执行 | 10.0 |