dify-exploit

Installation
SKILL.md

Dify 漏洞利用技能

Dify 是一款开源 LLM 应用开发平台,提供可视化的 AI 工作流编排、RAG、Agent 等功能。 其 Web 控制台基于 Next.js (React Server Components) 构建,后端为 Python Flask。 本技能覆盖两个漏洞:一个针对后端 API 的 SSRF,一个针对 Next.js 前端的 RCE。

识别特征:页面标题含 "Dify",默认端口 80/443/3000,Shodan http.title:"Dify"

漏洞概览

CVE 类型 认证 影响 CVSS
CVE-2025-56520 SSRF 无需 读取内网资源、探测内网服务 9.3
CVE-2025-55182 反序列化 RCE 无需 远程代码执行 10.0

攻击决策树

Related skills

More from wgpsec/aboutsecurity

Installs
1
GitHub Stars
1.3K
First Seen
Apr 22, 2026