Lỗi nằm trong isBlockedIP thuộc internal/notification/dispatcher/webhook.go, được safeDialContext sử dụng trước khi mở kết nối cho HTTP client của webhook. Guard kiểm tra các địa chỉ loopback, link-local, multicast, unspecified và một số dải IPv4 không thể định tuyến, nhưng không kiểm tra IPv4 được nhúng bên trong các địa chỉ IPv6 chuyển tiếp.
Các dạng bị bỏ sót gồm 6to4, NAT64, Teredo và IPv4-compatible IPv6. Vì vậy, một địa chỉ IPv6 bề ngoài có thể không bị chặn dù nó biểu diễn một địa chỉ IPv4 loopback hoặc link-local. Bản sửa đổi bổ sung logic tách các IPv4 nhúng rồi kiểm tra lại chúng bằng các quy tắc chặn hiện có, bao gồm cả các biến thể NAT64 local-use và địa chỉ Teredo có phần IPv4 bị obfuscate.
Người tấn công cần tài khoản Dozzle có quyền cấu hình URL webhook và một notification trigger để đường dẫn này được thực thi. Các điều kiện mạng cần thiết để từng cơ chế chuyển tiếp thực sự định tuyến đến mục tiêu cục bộ có thể khác nhau giữa các môi trường và không được xác lập đầy đủ trong bằng chứng công khai.