漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Crawl4AI - Arbitrary JavaScript Execution via /execute_js Endpoint
Vulnerability Description
Crawl4AI before 0.8.7 contains an arbitrary JavaScript execution vulnerability in the Docker API server's /execute_js endpoint, which accepts and executes arbitrary user-supplied JavaScript in the server's browser context with --disable-web-security enabled. An attacker can execute arbitrary JavaScript and, combined with the browser's relaxed security settings, perform server-side request forgery against internal services.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
对生成代码的控制不恰当(代码注入)
Vulnerability Title
UncleCode Crawl4AI 代码注入漏洞
Vulnerability Description
UncleCode Crawl4AI是新加坡UncleCode个人开发者的一款AI驱动的爬虫软件。 UncleCode Crawl4AI 0.8.7之前版本存在代码注入漏洞,该漏洞源于Docker API服务器的/execute_js端点接受并执行攻击者提供的任意JavaScript,且浏览器启用了--disable-web-security,可能导致攻击者执行任意JavaScript并结合浏览器的宽松安全设置,对内部服务进行服务端请求伪造攻击。
CVSS Information
N/A
Vulnerability Type
N/A