PT-2026-81319 · Pypi · Praisonaiagents
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
praisonaiagents versões anteriores a 1.6.58
Description
No componente
AgentServer, a variável ServerConfig.auth token é exposta, mas não é validada pela função AgentServer. create app() em nenhuma das rotas. Isso permite que um chamador remoto execute ações sem um token bearer ou X-Auth-Token válido, mesmo quando a autenticação está configurada. Um invasor não autenticado pode interceptar o barramento de eventos, injetar eventos de controle nos processos dos agentes e vazar configurações do servidor.API Endpoints:
/info(GET): Vaza a configuração do servidor e confirma se umauth tokenestá definido./publish(POST): Permite a transmissão de payloads de eventos arbitrários para todos os agentes inscritos./events(GET): Permite a inscrição no fluxo de Server-Sent Events (SSE) para observar todos os eventos publicados./health(GET): Vaza a contagem atual de clientes SSE ativos.
Vulnerable Parameters or Variables:
auth token
Recommendations
Atualize o praisonaiagents para a versão 1.6.58.
Como medida paliativa temporária, restrinja o acesso de rede ao
AgentServer apenas a fontes confiáveis para minimizar o risco de acesso não autorizado aos endpoints afetados.Exploit
Correção
Missing Authentication
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonaiagents