PT-2026-54027 · Crawl4Ai · Crawl4Ai
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Crawl4AI versões anteriores a 0.8.7
Description
Múltiplos problemas de segurança afetam o servidor de API Docker do Crawl4AI:
- O endpoint
/execute jspermite a execução de JavaScript arbitrário no contexto do navegador do servidor porque a opção--disable-web-securityestá ativada, o que pode ser usado para realizar server-side request forgery (SSRF) contra serviços internos. - Os endpoints
/screenshote/pdfsão suscetíveis à gravação arbitrária de arquivos através do parâmetrooutput path, permitindo que invasores sobrescrevam arquivos do servidor ou gravem em qualquer local gravável pelo usuário do aplicativo. - SSRF é possível através dos endpoints
/crawl/jobe/llm/jobvia URLs de webhook, bem como através dos endpoints/crawl,/crawl/stream,/mde/llm. Invasores podem ignorar listas de bloqueio de endereços internos usando endereços IPv4 mapeados em IPv6 para acessar serviços internos e endpoints de metadados de nuvem. - Existe uma falha de bypass de autenticação no roteador de monitoramento, tornando endpoints como
/monitor/actions/cleanupacessíveis sem autenticação. - O painel de monitoramento é vulnerável a cross-site scripting (XSS) armazenado porque renderiza URLs de rastreamento e mensagens de erro usando
innerHTMLsem a devida filtragem. - O sistema utiliza uma chave secreta JWT hardcoded com o valor padrão
mysecret, permitindo a falsificação de tokens de autenticação.
Recommendations
Atualize para a versão 0.8.7 ou posterior.
Configure
CRAWL4AI API TOKEN para habilitar a autenticação.
Configure uma SECRET KEY forte com pelo menos 32 caracteres para JWT.
Restrinja o acesso de rede à API do Docker.
Como mitigação temporária, desative o endpoint /execute js definindo a variável de ambiente CRAWL4AI EXECUTE JS ENABLED como falsa.Exploit
Correção
SSRF
Path traversal
Missing Authentication
Using Hardcoded Credentials
Code Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Crawl4Ai