PT-2026-68315 · Praisonai · Praisonai
CVE-2026-55524
·
Publicado
2026-08-05
·
Atualizado
2026-09-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões anteriores a 1.6.58
Description
A ferramenta
web crawl contém uma falha de Server-Side Request Forgery (SSRF). O sistema realiza uma verificação de segurança na URL inicial resolvendo o nome do host via socket.gethostbyname() para rejeitar endereços privados, de loopback ou link-local. No entanto, a URL é posteriormente passada para um buscador usando httpx.Client(follow redirects=True) ou urllib.request.urlopen, ambos os quais seguem redirecionamentos e resolvem novamente o nome do host sem validação adicional. Essa discrepância permite que um invasor ignore as proteções usando redirecionamentos HTTP ou DNS rebinding. Ao influenciar as URLs passadas para a função web crawl(), um invasor pode forçar o host a buscar dados de endpoints de loopback, rede privada ou metadados de nuvem, retornando o corpo da resposta no resultado da ferramenta.Recommendations
Atualize para a versão 1.6.58.
Como medida paliativa temporária, restrinja o uso da função
web crawl() até que a atualização seja aplicada.Exploit
Correção
SSRF
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai