PT-2026-61768 · Praisonai · Praisonai
CVE-2026-57114
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
praisonai versões 4.5.126 through 4.6.57
Description
A API Async Jobs contém uma falha de Server-Side Request Forgery (SSRF) que pode ser desencadeada via DNS rebinding. Embora a API valide a
webhook url durante a análise da requisição e a construção do objeto para bloquear alvos privados ou de loopback, essa validação não está vinculada à requisição de rede real. Um invasor pode fornecer um nome de host que resolve para um IP público durante a validação, mas resolve para um endereço privado, de loopback ou de metadados de nuvem quando a função send webhook() é chamada. Isso permite que um invasor envie requisições POST para a infraestrutura interna, realize a sondagem de portas internas ou interaja com endpoints de metadados de nuvem.Detalhes técnicos incluem:
- API Endpoint:
POST /api/v1/runs - Parâmetro Vulnerável:
webhook url - Funções Vulneráveis:
JobSubmitRequest.validate webhook url(),Job.validate webhook url()eJobExecutor. send webhook()
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como mitigação temporária, restrinja o acesso ao endpoint
POST /api/v1/runs ou implemente a autenticação obrigatória para a submissão de jobs para evitar que usuários não autorizados especifiquem uma webhook url.Time Of Check To Time Of Use
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai