PT-2026-81348 · Praisonai · Praisonai
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões anteriores a 4.6.58
Description
A API de Jobs no PraisonAI carece de middleware de autenticação, dependências no nível do roteador e verificações de autorização por rota. Isso permite que qualquer chamador que consiga alcançar o servidor de jobs envie tarefas de agentes usando as credenciais de LLM configuradas pelo operador, liste todos os jobs na loja compartilhada, leia resultados de outros jobs, cancele jobs em execução e exclua jobs finalizados. O problema ocorre porque a função
create app() em server.py monta o roteador de jobs sem qualquer mecanismo de autenticação.API Endpoints:
/api/v1/runs(usado para enviar e listar jobs)/api/v1/runs/{job id}(usado para obter o status do job e excluir jobs)/api/v1/runs/{job id}/result(usado para ler resultados de jobs)/api/v1/runs/{job id}/cancel(usado para cancelar jobs)/api/v1/runs/{job id}/stream(usado para transmitir a saída do job)
Vulnerable Parameters or Variables:
job id: Usado para identificar jobs específicos para recuperação, cancelamento ou exclusão.
Function Names:
create app(): Falha ao implementar a autenticação ao montar o roteador de jobs.
Recommendations
Atualize o PraisonAI para a versão 4.6.58 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint
/api/v1/runs garantindo que o servidor esteja vinculado apenas ao 127.0.0.1 e não esteja exposto via interfaces públicas, publicação de containers, proxies reversos ou túneis.Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai