# N/A
## 漏洞概述
在浏览器使用(Browser Use)中,存在的一个漏洞是URL解析中的allowed_domains处理不当,因为 userinfo 可以放置在 authority 组件中。
## 影响版本
- 0.1.45之前的版本
## 漏洞细节
URL解析功能在处理 `allowed_domains` 时存在逻辑缺陷,允许攻击者在URL的 `authority` 组件中放置 `userinfo` 部分。这种情况下,可能导致对URL的误识别,进而引发潜在的安全问题。
## 漏洞影响
该漏洞可能导致恶意用户通过精心构造的URL绕过某些安全限制,如跨站请求伪造(CSRF)等攻击。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: `allowed_domains` can be bypassed by putting a decoy domain in http auth username portion of a URL · Advisory · browser-use/browser-use · GitHub -- 🔗来源链接
标签:
标题: Release 0.1.45 · browser-use/browser-use · GitHub -- 🔗来源链接
标签:
标题: fix security issue with url parsing by pirate · Pull Request #1561 · browser-use/browser-use · GitHub -- 🔗来源链接
标签: