PT-2025-39925 · Agentapi · Agentapi

Eharris128

·

Publicado

2025-09-29

·

Atualizado

2025-10-27

·

CVE-2025-59956

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do AgentAPI 0.3.3 e anteriores
Descrição O AgentAPI, uma API HTTP para Claude Code, Goose, Aider, Gemini, Amp e Codex, é suscetível a um ataque de rebinding de DNS no lado do cliente quando hospedado via HTTP simples no localhost. Um atacante pode obter acesso ao endpoint /messages servido pela Agent API, potencialmente levando à exfiltração não autorizada de dados sensíveis do usuário, incluindo o histórico de mensagens local. Este histórico de mensagens pode conter chaves secretas, conteúdos do sistema de arquivos e propriedade intelectual. O problema está relacionado à falta de validação dos cabeçalhos Origin e Host.
Recomendações Atualize para a versão 0.4.0 ou posterior do AgentAPI.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59956
GHSA-W64R-2G3W-W8W4
GO-2025-3991
OPENSUSE-SU-2025:15666-1
SUSE-SU-2025:3799-1

Produtos afetados

Agentapi