PT-2026-81323 · Praisonai · Praisonai
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões 4.6.34 through 4.6.57
Description
No comando
praisonai serve agents, o sistema falha ao impor a autenticação nos endpoints públicos de invocação de agentes, mesmo quando uma chave de API é fornecida através da flag --api-key. A função create agents app() não utiliza a chave de API configurada para implementar middleware ou dependências de autenticação para rotas específicas. Consequentemente, um chamador com alcance de rede pode invocar agentes configurados sem fornecer quaisquer credenciais, como um cabeçalho Authorization ou X-API-Key.API Endpoints:
POST /agentsPOST /agents/{agent name}
Vulnerable Parameters or Variables:
api key
Function Names:
create agents app()
Recommendations
Atualize o PraisonAI para a versão 4.6.58.
Como medida paliativa temporária, restrinja o acesso de rede ao servidor para evitar que chamadores externos não autorizados alcancem os endpoints de API afetados.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai