CVE-2025-57818
Firecrawl ثغرة SSRF عبر webhook خبيث
- تم النشر
- 26/08/2025
- محدث
- 26/08/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Firecrawl يحوّل المواقع الإلكترونية بالكامل إلى تنسيق markdown جاهز لنماذج اللغات الكبيرة (LLM) أو إلى بيانات منظمة. قبل الإصدار 2.0.1، تم اكتشاف ثغرة تزوير الطلبات من جانب الخادم (SSRF) في وظيفة webhook الخاصة بـ Firecrawl. كان بإمكان المستخدمين المصادق عليهم تكوين webhook إلى عنوان URL داخلي وإرسال طلبات POST مع ترويسات عشوائية، مما قد يسمح بالوصول إلى الأنظمة الداخلية. تم إصلاح هذه الثغرة في الإصدار 2.0.1. إذا لم يكن الترقية ممكنة، يُنصح بعزل Firecrawl عن أي أنظمة داخلية حساسة.
المصادر
1استغلال إثبات المفهوم يوضح ثغرات SSRF في كاشط الويب Firecrawl (CVE-2024-56800، CVE-2025-57818) مع إعداد ذاتي الاستضافة وخادم إعادة توجيه خبيث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.