漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
PraisonAI: SSRF via redirect-following in praisonaiagents web_crawl
Vulnerability Description
PraisonAI is a multi-agent teams system. Prior to praisonaiagents 1.6.58, the web_crawl function validates only the initial URL before _crawl_with_httpx uses httpx.Client(follow_redirects=True). Redirect targets are not revalidated, so an attacker who influences a crawl target can redirect a public URL to loopback, private network, or cloud metadata services while ALLOW_LOCAL_CRAWL remains disabled. The fetched internal response is returned to the agent context. This issue is fixed in version 1.6.58.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
服务端请求伪造(SSRF)
Vulnerability Title
MervinPraison PraisonAI 服务端请求伪造漏洞
Vulnerability Description
MervinPraison PraisonAI是MervinPraison个人开发者的一个机器学习智能体平台。 MervinPraison PraisonAI 4.6.58之前版本和praisonaiagents 1.6.58之前版本存在服务端请求伪造漏洞,该漏洞源于web_crawl函数仅验证初始URL而未对重定向目标进行重新验证,可能导致攻击者将请求重定向到本地或私有网络服务,造成服务端请求伪造。
CVSS Information
N/A
Vulnerability Type
N/A