CVE-2024-56800
Firecrawl tem vulnerabilidade de SSRF via alvo de raspagem malicioso
- Publicado
- 30 de dez. de 2024
- Atualizado
- 30 de dez. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 28,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Firecrawl é um raspador web que permite aos usuários extrair o conteúdo de uma página da web para um modelo de linguagem de grande porte. Versões anteriores à 1.1.1 contêm uma vulnerabilidade de server-side request forgery (SSRF). O mecanismo de raspagem poderia ser explorado ao criar um site malicioso que redireciona para um endereço IP local. Isso permitia a exfiltração de recursos da rede local por meio da API. O serviço em nuvem foi corrigido em 27 de dezembro de 2024, e os mantenedores verificaram que nenhum dado de usuário foi exposto por essa vulnerabilidade. Os mecanismos de raspagem usados na versão de código aberto do Firecrawl foram corrigidos em 29 de dezembro de 2024, exceto pelos serviços playwright, que os mantenedores determinaram ser impossíveis de corrigir. Todos os usuários do software de código aberto (OSS) Firecrawl devem atualizar para a v1.1.1. Como medida alternativa, os usuários do OSS Firecrawl devem fornecer aos serviços playwright um proxy seguro. Um proxy pode ser especificado por meio da variável de ambiente `PROXY_SERVER` nas variáveis de ambiente. Consulte a documentação para obter instruções. Certifique-se de que o servidor proxy em uso esteja configurado para bloquear todo o tráfego destinado a endereços IP link-local.
Fontes
1Exploit de prova de conceito demonstrando vulnerabilidades SSRF no raspador web Firecrawl (CVE-2024-56800, CVE-2025-57818) com configuração auto-hospedada e servidor de redirecionamento malicioso.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.