PT-2026-81327 · Praisonai · Praisonai
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões anteriores a 4.6.58
Description
Um problema de Server-Side Request Forgery (SSRF) existe devido a uma falha de Time-of-Check to Time-of-Use (TOCTOU) e um mecanismo de validação de DNS com falha aberta (fail-open). A função
JobSubmitRequest.validate webhook url() valida URLs de webhook resolvendo o nome do host para verificar endereços IP privados; no entanto, se ocorrer um erro de resolução de DNS (socket.gaierror), o validador permite a URL silenciosamente. Posteriormente, a função JobExecutor. send webhook() realiza uma nova consulta de DNS no momento da execução. Um invasor pode explorar isso enviando um webhook url que inicialmente não resolve para ignorar a validação e, em seguida, atualizando o DNS para apontar para um endereço IP interno, direcionando a requisição final para um serviço interno. Isso pode levar à exfiltração de resultados de tarefas ou interação não autorizada com a infraestrutura interna.Recommendations
Atualize o PraisonAI para a versão 4.6.58.
Como mitigação temporária, restrinja o acesso ao endpoint
POST /jobs apenas a chamadores confiáveis.Exploit
Correção
SSRF
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai