CVE-2026-33712
TypeBot: पूर्वावलोकन चैट एंडपॉइंट में isolated-vm fetch के माध्यम से अनधिकृत SSRF, SSRF नियंत्रणों को बायपास करता है
- प्रकाशित
- 22 मई 2026
- अद्यतन
- 22 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Typebot एक चैटबॉट निर्माण उपकरण है। संस्करण 3.15.2 और उससे पहले के संस्करणों में, पूर्वावलोकन चैट एंडपॉइंट (POST /api/v1/typebots/{typebotId}/preview/startChat) बिना प्रमाणीकरण वाले उपयोगकर्ताओं को सर्वर-साइड कोड ब्लॉक के साथ कस्टम typebot परिभाषा प्रदान करके सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) प्राप्त करने की अनुमति देता है। isolated-vm सैंडबॉक्स के अंदर उजागर किया गया fetch फ़ंक्शन, HTTP रिक्वेस्ट ब्लॉक की सुरक्षा करने वाले SSRF सत्यापन (validateHttpReqUrl) के बिना Node.js नेटिव fetch को कॉल करता है। यह GHSA-8gq9-rw7v-3jpr के बाद जोड़े गए सभी SSRF शमन उपायों को बायपास करता है। इस बिना प्रमाणीकरण वाली SSRF भेद्यता का शोषण किसी भी सेल्फ-होस्टेड Typebot तैनाती और होस्टेड सेवाओं के लिए क्लाउड क्रेडेंशियल चोरी, आंतरिक नेटवर्क पहुंच और डेटा बहिर्गमन का कारण बन सकता है। यह समस्या संस्करण 3.16.0 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-33712एक्सप्लॉइट
CVE-2026-33712 - Typebot <= 3.15.2 में isolated-vm सैंडबॉक्स fetch के माध्यम से बिना प्रमाणीकरण वाला SSRF
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।