CVE-2024-56800
Firecrawl presenta una vulnerabilità SSRF tramite un obiettivo di scraping dannoso
- Pubblicato
- 30 dic 2024
- Aggiornato
- 30 dic 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 28,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Firecrawl è uno scraper web che consente agli utenti di estrarre il contenuto di una pagina web per un modello linguistico di grandi dimensioni. Le versioni precedenti alla 1.1.1 contengono una vulnerabilità di server-side request forgery (SSRF). Il motore di scraping poteva essere sfruttato creando un sito dannoso che reindirizza a un indirizzo IP locale. Ciò consentiva l'esfiltrazione di risorse di rete locali tramite l'API. Il servizio cloud è stato corretto il 27 dicembre 2024 e i manutentori hanno verificato che nessun dato utente è stato esposto da questa vulnerabilità. I motori di scraping utilizzati nella versione open source di Firecrawl sono stati corretti il 29 dicembre 2024, ad eccezione dei servizi playwright che i manutentori hanno determinato essere non correggibili. Tutti gli utenti del software open source (OSS) Firecrawl dovrebbero aggiornare alla v1.1.1. Come workaround, gli utenti OSS di Firecrawl dovrebbero fornire ai servizi playwright un proxy sicuro. È possibile specificare un proxy tramite la variabile d'ambiente `PROXY_SERVER` nelle variabili d'ambiente. Fare riferimento alla documentazione per le istruzioni. Assicurarsi che il server proxy in uso sia configurato per bloccare tutto il traffico diretto agli indirizzi IP link-local.
Fonti
1Exploit proof-of-concept che dimostra vulnerabilità SSRF nello scraper web Firecrawl (CVE-2024-56800, CVE-2025-57818) con configurazione self-hosted e server di redirect malevolo.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.