PT-2026-7855 · Crawl4Ai · Crawl4Ai
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Crawl4AI versões anteriores a 0.8.0
Description
Uma falha de execução remota de código existe na implantação da API Docker. O endpoint '/crawl' aceita um parâmetro
hooks contendo código Python que é processado usando a função exec(). Como o builtin import estava incluído nos builtins permitidos, invasores remotos não autenticados podem importar módulos arbitrários e executar comandos do sistema. Isso pode levar ao comprometimento total do servidor, incluindo a execução de comandos arbitrários, acesso de leitura e gravação de arquivos, exfiltração de dados sensíveis e movimentação lateral dentro de redes internas.Recommendations
Atualize para a versão 0.8.0.
Desative a API Docker.
Bloqueie o endpoint '/crawl' no nível da rede.
Adicione autenticação à API.
Defina a variável
CRAWL4AI HOOKS ENABLED como false para desativar os hooks por padrão.Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crawl4Ai