PT-2026-45049 · Praisonai · Praisonai
CVE-2026-47390
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI (versões afetadas não especificadas)
Description
A validação de URL no componente
spider tools pode ser burlada usando codificações alternativas de host de loopback, levando ao Server-Side Request Forgery (SSRF). A função validate url() bloqueia apenas um conjunto limitado de strings exatas como localhost e 127.0.0.1, falhando em normalizar nomes de host, resolver DNS ou analisar variantes numéricas de IPv4. Consequentemente, um invasor pode usar representações alternativas, como http://localhost.:8765/, http://127.1:8765/ ou http://0x7f000001:8765/, para burlar a proteção. Quando essas URLs são passadas para as funções scrape page(), crawl ou extract text, o sistema realiza uma requisição via requests.Session.get(), permitindo o acesso a serviços exclusivos de loopback, painéis de administração locais ou servidores de desenvolvimento.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o uso das funções
scrape page(), crawl e extract text apenas a URLs confiáveis.Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai