Zurück zur Liste

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args — GHSA-R253-R9JW-QG44

GitHub · GitHub · GHSA-R253-R9JW-QG44

ID
GHSA-R253-R9JW-QG44
Datum
Activity
Quelle
GitHub
Vendor
GitHub
Risiko
critical
CVSS
10

Zusammenfassung

### Summary The Docker API server accepted a request-supplied `browser_config.extra_args`, which flowed into Chromium's launch arguments. An attacker could inject Chromium switches that replace a child-process launch command (`--utility-cmd-prefix`, `--renderer-cmd-prefix`, `--gpu-launcher`, `--browser-subprocess-path`) together with `--no-zygote`, causing Chromium to fork/exec an attacker-controlled command as the…

Produkt

pip: crawl4ai

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Priorisiere sofort Patches oder Mitigations (hohes akutes Risiko).
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Mehr dazu