Описание
Crawl4AI before 0.8.7 contains a server-side request forgery vulnerability in the /crawl, /crawl/stream, /md, and /llm endpoints that fetch arbitrary user-supplied URLs without validation. Unauthenticated attackers can bypass the internal-address blocklist using IPv6-mapped IPv4 addresses to reach internal services and cloud metadata endpoints.
Ссылки
- Product
- MitigationVendor Advisory
- https://www.vulncheck.com/advisories/crawl4ai-server-side-request-forgery-via-direct-crawl-endpointsThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 0.8.7 (исключая)
cpe:2.3:a:kidocode:crawl4ai:*:*:*:*:*:*:*:*
EPSS
Процентиль: 39%
0.00476
Низкий
8.6 High
CVSS3
Дефекты
CWE-918
Связанные уязвимости
CVSS3: 9.8
github
около 2 месяцев назад
Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution
EPSS
Процентиль: 39%
0.00476
Низкий
8.6 High
CVSS3
Дефекты
CWE-918