PT-2025-18957 · Browsers · Browsers
CVE-2025-47241
·
Publicado
2025-05-03
·
Atualizado
2026-06-29
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Browser Use anteriores à 0.1.45
Descrição
O problema surge devido ao tratamento inadequado da análise de URL de
allowed domains, permitindo que informações de usuário sejam inseridas no componente de autoridade. Isso pode levar a um bypass da whitelist, expondo serviços internos. A vulnerabilidade é causada pela linha domain = domain.split(':')[0] no método is url allowed(), o que permite a um atacante manipular credenciais de autenticação básica. Ao substituir o nome de usuário por um domínio permitido na whitelist, a verificação pode ser contornada, mesmo que o domínio real permaneça diferente.Recomendações
Para versões do Browser Use anteriores à 0.1.45, considere desativar a função
is url allowed() até que uma correção esteja disponível. Restrinja o acesso ao módulo browser use para minimizar o risco de exploração. Evite utilizar a lista allowed domains no endpoint da API afetado até que o problema seja resolvido. Atualize para uma versão que inclua a correção para esta vulnerabilidade assim que estiver disponível.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Browsers