PT-2025-46903 · Typebot · Typebot

CVE-2025-64709

·

Publicado

2025-11-13

·

Atualizado

2026-01-30

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Typebot anteriores à 3.13.1
Descrição O Typebot é um construtor de chatbots de código aberto. Existe uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) na funcionalidade do bloco de webhook do Typebot (componente de Requisição HTTP). Isso permite que usuários autenticados façam requisições HTTP arbitrárias a partir do servidor, incluindo acesso ao Serviço de Metadados de Instância da AWS (IMDS). Ao contornar a proteção do IMDSv2 por meio de injeção de cabeçalho personalizado, os atacantes podem extrair credenciais temporárias do AWS IAM para a função de nó do EKS, potencialmente levando ao comprometimento completo do cluster Kubernetes e da infraestrutura da AWS associada.
Recomendações Atualize o Typebot para a versão 3.13.1 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64709
GHSA-8GQ9-RW7V-3JPR

Produtos afetados

Typebot