PT-2026-61769 · Praisonai · Praisonai
CVE-2026-57115
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões 3.9.24 through 4.6.57
Description
Server-Side Request Forgery (SSRF) é possível na função
SpiderTools.scrape page(), que também é utilizada por extract links(), crawl() e extract text(). Embora o software valide a URL inicial para bloquear hostnames de loopback, privados, link-local e internos, ele falha ao não desativar redirecionamentos automáticos ou validar os alvos Location desses redirecionamentos. Um invasor pode fornecer uma URL pública que passa na validação inicial, mas redireciona para um alvo interno bloqueado, como 127.0.0.1 ou 169.254.169.254, permitindo que o corpo da resposta do serviço interno seja retornado ao invasor.Recommendations
Para as versões 3.9.24 through 4.6.57, desative os redirecionamentos automáticos na função
scrape page() definindo allow redirects=False na chamada session.get().Como mitigação temporária, restrinja o uso das funções
scrape page(), extract links(), crawl() e extract text() apenas a entradas confiáveis.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai