PT-2025-46903 · Typebot · Typebot
CVE-2025-64709
·
Publicado
2025-11-13
·
Atualizado
2026-01-30
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Typebot anteriores à 3.13.1
Descrição
O Typebot é um construtor de chatbots de código aberto. Existe uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) na funcionalidade do bloco de webhook do Typebot (componente de Requisição HTTP). Isso permite que usuários autenticados façam requisições HTTP arbitrárias a partir do servidor, incluindo acesso ao Serviço de Metadados de Instância da AWS (IMDS). Ao contornar a proteção do IMDSv2 por meio de injeção de cabeçalho personalizado, os atacantes podem extrair credenciais temporárias do AWS IAM para a função de nó do EKS, potencialmente levando ao comprometimento completo do cluster Kubernetes e da infraestrutura da AWS associada.
Recomendações
Atualize o Typebot para a versão 3.13.1 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Typebot