PT-2026-81326 · Praisonai · Praisonai
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões anteriores a 4.6.58
Description
A API de Jobs contém uma falha onde a função
validate webhook url() falha de forma aberta quando ocorre um socket.gaierror durante a resolução de DNS. Isso permite que o parâmetro webhook url ignore a validação se o domínio for irresolvível ou por meio de um ataque de DNS rebinding, no qual um domínio resolve inicialmente para um IP público para passar na validação e, posteriormente, resolve para um endereço interno. Isso pode levar ao Server-Side Request Forgery (SSRF), permitindo que um invasor não autenticado faça requisições a serviços HTTP internos, como painéis de administração, bancos de dados ou APIs de metadados de nuvem como http://169.254.169.254/.Recommendations
Atualize o PraisonAI para a versão 4.6.58.
Como mitigação temporária, restrinja ou evite o uso do parâmetro
webhook url na API de Jobs até que a atualização seja aplicada.Exploit
Correção
SSRF
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai