CVE-2024-56800
高已发布
Firecrawl 存在通过恶意抓取目标引发的 SSRF 漏洞
- 已发布
- 2024年12月30日
- 已更新
- 2024年12月30日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月6日
初级CVSS
7.4/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L0.3%
低 · 未来 30 天
- 百分位
- 28.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Firecrawl 是一款网络爬虫工具,允许用户提取网页内容以供大型语言模型使用。1.1.1 之前的版本存在服务器端请求伪造(SSRF)漏洞。攻击者可通过构造一个重定向到本地 IP 地址的恶意站点来利用该爬虫引擎。这允许通过 API 窃取本地网络资源。云服务已于 2024 年 12 月 27 日完成修补,维护人员已确认此漏洞未导致任何用户数据泄露。Firecrawl 开源版本中使用的爬虫引擎已于 2024 年 12 月 29 日完成修补,但 playwright 服务除外,维护人员认定其无法修补。所有开源软件(OSS)Firecrawl 用户都应升级至 v1.1.1。作为临时解决方案,OSS Firecrawl 用户应为 playwright 服务提供安全代理。可通过环境变量中的 `PROXY_SERVER` 指定代理。请参阅文档获取相关说明。确保所使用的代理服务器已配置为阻止所有发往链路本地 IP 地址的流量。
来源
1概念验证漏洞利用,展示Firecrawl网页爬虫中的SSRF漏洞(CVE-2024-56800, CVE-2025-57818),包含自托管设置和恶意重定向服务器。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。