CVE-2025-57818
Firecrawl में दुर्भावनापूर्ण वेबहुक के माध्यम से SSRF भेद्यता
- प्रकाशित
- 26 अग॰ 2025
- अद्यतन
- 26 अग॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 20.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Firecrawl पूरी वेबसाइटों को LLM-तैयार मार्कडाउन या संरचित डेटा में बदल देता है। संस्करण 2.0.1 से पहले, Firecrawl के वेबहुक कार्यक्षमता में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता खोजी गई थी। प्रमाणित उपयोगकर्ता एक आंतरिक URL पर वेबहुक कॉन्फ़िगर कर सकते थे और मनमाने हेडर के साथ POST अनुरोध भेज सकते थे, जिससे आंतरिक सिस्टम तक पहुंच संभव हो सकती थी। इसे संस्करण 2.0.1 में ठीक कर दिया गया है। यदि अपग्रेड करना संभव नहीं है, तो Firecrawl को किसी भी संवेदनशील आंतरिक सिस्टम से अलग करने की अनुशंसा की जाती है।
स्रोत
1Firecrawl वेब स्क्रैपर में SSRF कमजोरियों (CVE-2024-56800, CVE-2025-57818) का प्रदर्शन करने वाला प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जिसमें सेल्फ-होस्टेड सेटअप और दुर्भावनापूर्ण रीडायरेक्ट सर्वर शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।