PT-2026-81330 · Praisonai · Praisonai
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões anteriores a 4.6.58
Description
No subsistema de serviço, os comandos
praisonai serve agents e praisonai serve unified aceitam a flag --api-key para autenticação, mas o valor analisado não é implementado na aplicação FastAPI. Consequentemente, as funções create agents app() e create unified app() não instalam uma verificação de credenciais, deixando o servidor aberto a acessos não autenticados, independentemente da chave fornecida. Isso permite que chamadores não autorizados acionem fluxos de trabalho de agentes, podendo levar ao esgotamento da cota de API ou à execução não autorizada de ferramentas e código, dependendo da configuração do agente.API Endpoints:
POST /agentsPOST /agents/{name}POST /api/v1/agents/{id}/invokeGET /GET / praisonai /discovery
Vulnerable Parameters or Variables:
api key
Recommendations
Atualize o PraisonAI para a versão 4.6.58 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai