PT-2026-61761 · Pypi · Praisonai
CVE-2026-56836
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
praisonai versões 4.5.112 through 4.6.58
Description
Um comando Typer depreciado na funcionalidade
recipe serve permite que o servidor HTTP de receitas seja iniciado em uma interface não-localhost sem autenticação. Isso ocorre porque o comando ignora as proteções de autenticação presentes no manipulador de recursos legado, falhando em exigir ou definir a configuração auth. Consequentemente, a função create app() não anexa o middleware de API-key ou JWT necessário, deixando o servidor aberto a requisições não autenticadas.Chamadores de rede podem acessar vários endpoints, incluindo:
- 'GET /v1/recipes'
- 'POST /v1/recipes/run'
- 'POST /v1/recipes/stream'
- 'POST /v1/recipes/validate'
- 'POST /admin/reload' (quando os endpoints de administrador estão habilitados)
Isso pode levar à enumeração não autorizada de receitas, execução de fluxos de trabalho, gastos não autorizados de modelos/API ou operações de recarga do registro de receitas. O problema é acionado ao usar o parâmetro
--host com um endereço não-localhost (ex: 0.0.0.0) sem fornecer uma --api-key.Recommendations
Para as versões 4.5.112 through 4.6.58, evite usar o comando
praisonai recipe serve com um --host não-localhost, a menos que a autenticação esteja explicitamente configurada via --api-key.
Como mitigação temporária, restrinja o acesso de rede ao servidor HTTP de receitas apenas ao localhost ou use um firewall para limitar o acesso a endereços IP confiáveis.
Restrinja o uso da flag --admin ao servir em interfaces acessíveis para evitar o acesso não autorizado ao endpoint 'POST /admin/reload'.Correção
Improper Authentication
Missing Authentication
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai