PT-2025-18957 · Browsers · Browsers

CVE-2025-47241

·

Publicado

2025-05-03

·

Atualizado

2026-06-29

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Browser Use anteriores à 0.1.45
Descrição O problema surge devido ao tratamento inadequado da análise de URL de allowed domains, permitindo que informações de usuário sejam inseridas no componente de autoridade. Isso pode levar a um bypass da whitelist, expondo serviços internos. A vulnerabilidade é causada pela linha domain = domain.split(':')[0] no método is url allowed(), o que permite a um atacante manipular credenciais de autenticação básica. Ao substituir o nome de usuário por um domínio permitido na whitelist, a verificação pode ser contornada, mesmo que o domínio real permaneça diferente.
Recomendações Para versões do Browser Use anteriores à 0.1.45, considere desativar a função is url allowed() até que uma correção esteja disponível. Restrinja o acesso ao módulo browser use para minimizar o risco de exploração. Evite utilizar a lista allowed domains no endpoint da API afetado até que o problema seja resolvido. Atualize para uma versão que inclua a correção para esta vulnerabilidade assim que estiver disponível.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-47241
GHSA-F54F-HR32-586F
GHSA-X39X-9QW5-GHRF
PYSEC-2026-300

Produtos afetados

Browsers