PT-2026-51224 · Crawl4Ai · Crawl4Ai
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Crawl4AI versões anteriores a 0.8.7
Description
O servidor de API do Docker contém um problema de bypass de autenticação causado por uma chave de assinatura JWT (JSON Web Token) padrão codificada no código. Um JWT é um meio compacto e seguro para URLs de representar reivindicações a serem transferidas entre duas partes. Como o segredo usado para assinar esses tokens é publicamente conhecido, um invasor remoto pode forjar tokens válidos para qualquer usuário para ignorar a autenticação e obter acesso total às funcionalidades protegidas.
Recommendations
Atualizar para a versão 0.8.7.
Exploit
Correção
Code Injection
SSRF
XSS
Missing Authentication
Path traversal
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Crawl4Ai