PT-2025-41454 · New Api · New Api
Mada2Aa
+1
·
Publicado
2025-10-09
·
Atualizado
2026-05-18
·
CVE-2025-59146
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do New API anteriores à 0.9.0.5
Descrição
O New API é um gateway de modelos de linguagem de grande porte (LLM) e um sistema de gerenciamento de ativos de inteligência artificial (IA). Existe uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) autenticada, pois a aplicação não valida corretamente as URLs fornecidas pelo usuário antes de realizar requisições do lado do servidor. Isso permite que usuários autenticados enviem uma URL para um endpoint vulnerável, potencialmente forçando o servidor a enviar requisições para serviços internos ou externos arbitrários. A Falsificação de Solicitação do Lado do Servidor (SSRF) ocorre quando uma aplicação faz requisições para um local não pretendido. A vulnerabilidade não se limita a URLs de imagens e pode ser disparada com qualquer link fornecido ao endpoint vulnerável.
Recomendações
Atualize para a versão 0.9.0.5 ou posterior para se beneficiar do novo módulo de proteção SSRF configurável pelo usuário.
Como solução temporária, habilite o worker de processamento de imagem do new-api (new-api-worker).
Como solução temporária, configure regras de firewall de egresso.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
New Api