Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Crawl4AI - Arbitrary JavaScript Execution via /execute_js Endpoint
Vulnerability Description
Crawl4AI before 0.8.7 contains an arbitrary JavaScript execution vulnerability in the Docker API server's /execute_js endpoint, which accepts and executes arbitrary user-supplied JavaScript in the server's browser context with --disable-web-security enabled. An attacker can execute arbitrary JavaScript and, combined with the browser's relaxed security settings, perform server-side request forgery against internal services.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
对生成代码的控制不恰当(代码注入)
Vulnerability Title
UncleCode Crawl4AI 代码注入漏洞
Vulnerability Description
UncleCode Crawl4AI是新加坡UncleCode个人开发者的一款AI驱动的爬虫软件。 UncleCode Crawl4AI 0.8.7之前版本存在代码注入漏洞,该漏洞源于Docker API服务器的/execute_js端点接受并执行攻击者提供的任意JavaScript,且浏览器启用了--disable-web-security,可能导致攻击者执行任意JavaScript并结合浏览器的宽松安全设置,对内部服务进行服务端请求伪造攻击。
CVSS Information
N/A
Vulnerability Type
N/A