Retour à la liste

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream) — GHSA-WM69-2PC3-RMMF

GitHub · GitHub · GHSA-WM69-2PC3-RMMF

ID
GHSA-WM69-2PC3-RMMF
Date
Activity
Source
GitHub
Fournisseur
GitHub
Risque
high
CVSS
8.6

Résumé

### Summary The Docker API server applied its SSRF destination check (`validate_url_destination`) on the non-streaming `/crawl` path but not on the streaming path. `handle_stream_crawl_request` passed seed URLs straight to the crawler with no destination validation. A remote, unauthenticated client could call `POST /crawl/stream` (or `POST /crawl` with `crawler_config.stream=true`, which short-circuits to the same…

Produit

pip: crawl4ai

Que faire

Mesures générales et prudentes (vérifiez les détails dans la source officielle) :

  • Priorisez immédiatement les correctifs ou les mesures d’atténuation (risque actif).
  • Identifiez les versions affectées dans votre inventaire et vérifiez si vous êtes concerné.
  • Appliquez les correctifs/mises à jour du fournisseur ou les atténuations recommandées.
  • Consultez l’avis officiel pour les versions affectées et les étapes de remédiation.

Avis officiel

Avis associés