CVE-2024-56800
Firecrawl में दुर्भावनापूर्ण स्क्रेप टारगेट के माध्यम से SSRF भेद्यता है
- प्रकाशित
- 30 दिस॰ 2024
- अद्यतन
- 30 दिस॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 28.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Firecrawl एक वेब स्क्रेपर है जो उपयोगकर्ताओं को एक बड़े भाषा मॉडल के लिए वेबपेज की सामग्री निकालने की अनुमति देता है। 1.1.1 से पहले के संस्करणों में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता मौजूद है। स्क्रेपिंग इंजन का दुरुपयोग एक दुर्भावनापूर्ण साइट बनाकर किया जा सकता था जो एक स्थानीय IP पते पर रीडायरेक्ट करती है। इससे API के माध्यम से स्थानीय नेटवर्क संसाधनों का बहिर्गमन (exfiltration) संभव हो गया। क्लाउड सेवा को 27 दिसंबर, 2024 को पैच किया गया था, और अनुरक्षकों ने जाँच की है कि इस भेद्यता से कोई उपयोगकर्ता डेटा उजागर नहीं हुआ था। Firecrawl के ओपन-सोर्स संस्करण में उपयोग किए जाने वाले स्क्रेपिंग इंजनों को 29 दिसंबर, 2024 को पैच किया गया था, सिवाय playwright सेवाओं के, जिन्हें अनुरक्षकों ने पैच करने योग्य नहीं माना है। ओपन-सोर्स सॉफ्टवेयर (OSS) Firecrawl के सभी उपयोगकर्ताओं को v1.1.1 में अपग्रेड करना चाहिए। एक वर्कअराउंड के रूप में, OSS Firecrawl उपयोगकर्ताओं को playwright सेवाओं को एक सुरक्षित प्रॉक्सी प्रदान करनी चाहिए। पर्यावरण चरों में `PROXY_SERVER` env के माध्यम से एक प्रॉक्सी निर्दिष्ट की जा सकती है। निर्देशों के लिए कृपया दस्तावेज़ देखें। सुनिश्चित करें कि उपयोग किया जा रहा प्रॉक्सी सर्वर link-local IP पतों पर जाने वाले सभी ट्रैफ़िक को ब्लॉक करने के लिए सेटअप किया गया है।
स्रोत
1Firecrawl वेब स्क्रैपर में SSRF कमजोरियों (CVE-2024-56800, CVE-2025-57818) का प्रदर्शन करने वाला प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जिसमें सेल्फ-होस्टेड सेटअप और दुर्भावनापूर्ण रीडायरेक्ट सर्वर शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।