CVE-2024-56800
Firecrawl présente une vulnérabilité SSRF via une cible de scraping malveillante
- Publié
- 30 déc. 2024
- Mise à jour
- 30 déc. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 28,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Firecrawl est un scraper web qui permet aux utilisateurs d'extraire le contenu d'une page web pour un grand modèle de langage. Les versions antérieures à 1.1.1 contiennent une vulnérabilité de falsification de requête côté serveur (SSRF). Le moteur de scraping pouvait être exploité en créant un site malveillant qui redirige vers une adresse IP locale. Cela permettait l'exfiltration de ressources réseau locales via l'API. Le service cloud a été corrigé le 27 décembre 2024, et les mainteneurs ont vérifié qu'aucune donnée utilisateur n'a été exposée par cette vulnérabilité. Les moteurs de scraping utilisés dans la version open source de Firecrawl ont été corrigés le 29 décembre 2024, à l'exception des services playwright que les mainteneurs ont jugés impossibles à corriger. Tous les utilisateurs du logiciel open source (OSS) Firecrawl doivent passer à la v1.1.1. En guise de solution de contournement, les utilisateurs d'OSS Firecrawl doivent fournir aux services playwright un proxy sécurisé. Un proxy peut être spécifié via la variable d'environnement `PROXY_SERVER` dans les variables d'environnement. Veuillez vous référer à la documentation pour les instructions. Assurez-vous que le serveur proxy utilisé est configuré pour bloquer tout le trafic vers les adresses IP link-local.
Sources
1Exploit de preuve de concept démontrant les vulnérabilités SSRF dans le scraper web Firecrawl (CVE-2024-56800, CVE-2025-57818) avec configuration auto-hébergée et serveur de redirection malveillant.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.