CVE-2024-56800
Firecrawl لديه ثغرة SSRF عبر هدف scrape خبيث
- تم النشر
- 30/12/2024
- محدث
- 30/12/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Firecrawl هو أداة كشط ويب تتيح للمستخدمين استخراج محتوى صفحة ويب لنموذج لغوي كبير. تحتوي الإصدارات السابقة للإصدار 1.1.1 على ثغرة تزوير طلبات من جانب الخادم (SSRF). يمكن استغلال محرك الكشط من خلال إنشاء موقع ضار يعيد التوجيه إلى عنوان IP محلي. سمح ذلك بتسريب موارد الشبكة المحلية عبر واجهة برمجة التطبيقات (API). تم تصحيح الخدمة السحابية في 27 ديسمبر 2024، وقد تحقق القائمون على الصيانة من عدم تعرض أي بيانات مستخدمين للخطر بسبب هذه الثغرة. تم تصحيح محركات الكشط المستخدمة في النسخة مفتوحة المصدر من Firecrawl في 29 ديسمبر 2024، باستثناء خدمات playwright التي قرر القائمون على الصيانة أنها غير قابلة للتصحيح. يجب على جميع مستخدمي برمجيات المصدر المفتوح (OSS) Firecrawl الترقية إلى الإصدار v1.1.1. كحل بديل، يجب على مستخدمي OSS Firecrawl تزويد خدمات playwright بوكيل آمن. يمكن تحديد وكيل من خلال متغير البيئة `PROXY_SERVER` في متغيرات البيئة. يُرجى الرجوع إلى الوثائق للحصول على التعليمات. تأكد من أن الخادم الوكيل المستخدم مُعد لحظر جميع حركة المرور الموجهة إلى عناوين IP الخاصة بالارتباط المحلي.
المصادر
1استغلال إثبات المفهوم يوضح ثغرات SSRF في كاشط الويب Firecrawl (CVE-2024-56800، CVE-2025-57818) مع إعداد ذاتي الاستضافة وخادم إعادة توجيه خبيث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.