PT-2026-57078 · Zhayujie · Cowagent
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
zhayujie CowAgent versões anteriores a 2.1.2
Description
Um problema existe no componente Vision Tool dentro das funções
build image content() e download to data url() do arquivo agent/tools/vision/vision.py. O software busca um argumento image fornecido pelo usuário sem restringir o destino, permitindo que um invasor remoto manipule esse valor para induzir o servidor a fazer requisições para alvos internos arbitrários, como serviços internos e endpoints de metadados de nuvem. Esta condição leva ao server-side request forgery (SSRF), que é uma técnica usada para fazer com que um servidor realize requisições a um destino para o qual não foi destinado.Recommendations
Atualizar para a versão 2.1.2.
Exploit
Correção
RCE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cowagent