Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-3r56-7hhr-vfg9

Опубликовано: 06 мая 2026
Источник: github
Github: Прошло ревью
CVSS4: 4.9
CVSS3: 7.7

Описание

Duplicate Advisory: OpenClaw: CDP /json/version WebSocket URL could pivot to untrusted second-hop targets

Duplicate Advisory

This advisory has been withdrawn because it is a duplicate of GHSA-f7fh-qg34-x2xh. This link is maintained to preserve external references.

Original Description

OpenClaw before 2026.4.5 contains a server-side request forgery vulnerability in the CDP /json/version WebSocket endpoint that allows attackers to pivot to untrusted second-hop targets. The webSocketDebuggerUrl response field is not properly validated, enabling attackers to redirect connections to arbitrary hosts and perform SSRF-style attacks.

Пакеты

Наименование

openclaw

npm
Затронутые версииВерсия исправления

< 2026.4.5

2026.4.5

4.9 Medium

CVSS4

7.7 High

CVSS3

Дефекты

CWE-601

4.9 Medium

CVSS4

7.7 High

CVSS3

Дефекты

CWE-601