PT-2026-42667 · Pypi · Crawlee
CVE-2026-46497
·
Publicado
2026-05-21
·
Atualizado
2026-07-13
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Crawlee versões 1.0.0 a 1.6.9
Descrição
O Crawlee está sujeito a um Server-Side Request Forgery (SSRF) cego ao processar URLs derivadas de sitemaps ou diretivas de
robots.txt. O problema ocorre quando um sitemap ou robots.txt controlado por um invasor contém URLs que apontam para hosts internos ou utilizam esquemas não-HTTP.Existem dois níveis de impacto:
- SSRF HTTP cross-host: Afeta todos os clientes HTTP. O software aceita entradas de sitemap e diretivas
Sitemap:independentemente do host, permitindo que requisições sejam enviadas para serviços de rede interna, como painéis de administração ou endpoints de metadados de nuvem. - SSRF de esquema não-HTTP: Afeta especificamente o
CurlImpersonateHttpClient. Como a busca de sitemaps aninhados ignora certas etapas de validação, ela permite o uso de protocolos comogopher://,file://,dict://eftp://. Isso pode levar à leitura de arquivos locais viafile://ou à execução remota de código em servidores Redis internos via injeção RESP através degopher://.
O problema reside nos seguintes componentes:
src/crawlee/ utils/sitemap.pysrc/crawlee/ utils/robots.pysrc/crawlee/request loaders/ sitemap request loader.py- Todos os clientes HTTP integrados, especificamente nas funções
send request()estream().
Recomendações
Atualize o Crawlee para a versão 1.7.0.
Como mitigação temporária, restrinja a saída de rede do crawler para evitar que ele acesse serviços internos ou endpoints locais sensíveis.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crawlee