Sceawere
Vulnerability Detail
CVE-2026-18359UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Scripta eScriptorium Server-Side Request Forgery
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.5
- Creation Date
- 1d ago
- Vendor
- Scripta
- Product
- eScriptorium
- Attack Type
- CWE-918: Server-Side Request Forgery (SSRF)
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Server-side request forgery in the METS and IIIF import URI handling in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to make the server issue arbitrary HTTP requests to internal hosts, including the cloud instance metadata service, via the mets_uri or iiif_uri parameter of POST /api/documents/{pk}/imports/, because the IMPORT_ALLOWED_DOMAINS setting defaults to '*' and no address filtering, redirect cap or timeout is applied
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.5",
"pubDate": "2026-08-06T16:16:38.223Z",
"pubdate": "2026-08-06T16:16:38.223Z",
"executiveSummary": "A Server-Side Request Forgery vulnerability exists in Scripta eScriptorium through 26.04.1 within the METS and IIIF import URI handling mechanisms. The vulnerability allows a remote authenticated user to manipulate the server into issuing arbitrary HTTP requests targeting internal network hosts, including cloud instance metadata services. This security flaw stems from insecure default configurations where the IMPORT_ALLOWED_DOMAINS setting is configured to '*' combined with an absence of robust address filtering, HTTP redirect capping, and request timeout controls. The risk implications include potential internal network reconnaissance, unauthorized access to sensitive internal infrastructure, and cloud environment compromise through metadata endpoint abuse. Successful exploitation requires remote authentication and the ability to interact with the document import API endpoint, presenting a significant security risk for deployments relying on default settings or lacking network segmentation.",
"technicalDetails": "The vulnerability resides in the request processing logic of Scripta eScriptorium through 26.04.1, specifically within the URI handling implementation for METS and IIIF document imports. The vulnerable component is exposed via the POST /api/documents/{pk}/imports/ endpoint, which accepts user-supplied input through the mets_uri or iiif_uri parameters. The root cause of the vulnerability is twofold: first, the application setting designated as IMPORT_ALLOWED_DOMAINS defaults to a wildcard value ('*'), permitting any domain or IP address destination; second, the underlying HTTP client implementation fails to enforce strict address filtering, does not restrict outbound requests to safe IP ranges, lacks limits on HTTP redirects, and omits explicit timeout enforcement.\nThe attack flow proceeds as follows: an authenticated attacker crafts a malicious HTTP request directed at the POST /api/documents/{pk}/imports/ endpoint, supplying a targeted internal or cloud-metadata URL within the mets_uri or iiif_uri parameter. Upon receiving the payload, the backend application initiates an outbound HTTP request to the specified URI without validating the target against a whitelist of permitted domains or filtering out private, loopback, and link-local IP ranges such as 169.254.169.254. Because redirect capping and timeouts are absent, the application may be subjected to denial-of-service conditions via hanging connections or induced into following malicious redirect chains to internal resources.\nAuthentication and privilege requirements dictate that the attacker must possess a valid authenticated session within the application, though standard user privileges may suffice depending on the access controls enforced on the import API route. The network exposure is constrained only by the application server's network positioning, allowing the server to act as a proxy for the attacker to pivot into internal network segments that are otherwise inaccessible from the external perimeter. Post-exploitation impact includes the potential retrieval of sensitive cloud metadata service tokens, internal service enumeration, and interaction with internal APIs residing behind the network perimeter."
}