PT-2025-12136 · Unknown+1 · Infiniflow/Ragflow+1

CVE-2024-12450

·

Publicado

2025-03-20

·

Atualizado

2025-04-04

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas infiniflow/ragflow versão 0.12.0
Descrição A função web crawl em document app.py contém múltiplas vulnerabilidades. A função não filtra parâmetros de URL, permitindo que atacantes explorem SSRF de Leitura Completa ao acessar endereços de rede interna e visualizar seu conteúdo através dos arquivos PDF gerados. Além disso, a falta de restrições no protocolo file permite Leitura Arbitrária de Arquivos, possibilitando que atacantes leiam arquivos do servidor. Adicionalmente, o uso de uma versão desatualizada do Chromium headless com o modo --no-sandbox habilitado torna a aplicação suscetível à Execução Remota de Código (RCE) via vulnerabilidades conhecidas do Chromium v8.
Recomendações Para infiniflow/ragflow versão 0.12.0, atualize para a versão 0.14.0 para resolver os problemas. Como solução temporária, considere desabilitar a função web crawl em document app.py até que um patch esteja disponível. Restrinja o acesso a endereços de rede interna e arquivos do servidor para minimizar o risco de exploração. Evite usar versões desatualizadas do Chromium headless e desabilite o modo --no-sandbox para prevenir RCE via vulnerabilidades conhecidas do Chromium v8.

Exploit

Correção

RCE

Command Injection

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12450

Produtos afetados

Chromium
Infiniflow/Ragflow