PT-2026-60767 · Git+1 · Poco-Claw
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
poco-ai poco-claw versões anteriores a 0.5.5
Description
Um erro de server-side request forgery (SSRF) existe na função
run task() dentro do arquivo executor/app/api/v1/task.py. Este problema permite que um invasor remoto desencadeie requisições não autorizadas ao manipular o argumento callback url. SSRF é uma falha onde um invasor pode forçar um servidor a fazer requisições para um local não pretendido.Recommendations
Atualize o poco-ai poco-claw para a versão 0.5.5 ou posterior.
Como mitigação temporária, restrinja ou valide a entrada fornecida ao argumento
callback url na função run task().Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Poco-Claw