PT-2026-94083 · Browserless+1 · Browserless
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
browserless versões 1.44.0 through 2.56.7
Description
Detentores de tokens autenticados podem ler arquivos arbitrários acessíveis ao processo do container porque o software falha em impor restrições de protocolo de arquivo nos endpoints de websocket do Playwright. Isso ocorre quando atacantes navegam em navegadores controlados pelo Playwright para URLs de esquema de arquivo, ignorando a configuração
ALLOW FILE PROTOCOL, que por padrão é falsa.Recommendations
Atualize o browserless para uma versão posterior à 2.56.7.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Browserless