注目★★★★★GitHub Advisory
Crawl4AI Docker APIに複数脆弱性 CVSS 9.1のファイル書き込みなど
30秒で把握
- 1Crawl4AI Docker APIにCVSS 9.1の任意ファイル書き込み含む複数脆弱性
- 2SSRF(CVSS 8.6)・認証バイパス(CVSS 6.5)も確認・修正済みバージョンあり
- 3セルフホスト環境は即時アップデートとネットワークログ調査が必要
要約
Crawl4AI の Docker API サーバーに CVSS 9.1 を含む複数の重大脆弱性が確認された。`/screenshot` および `/pdf` エンドポイントの `output_path` パラメーターに検証がなく任意ファイル書き込みが可能(CWE-22、CVSS 9.1)。Webhook URL を通じた SSRF(CWE-918、CVSS 8.6)でクラウドメタデータエンドポイント(169.254.169.254)や内部ネットワークへの到達が可能だった。監視エンドポイントの認証バイパス(CWE-306、CVSS 6.5)によりクリーンアップ等の破壊的操作が認証なしで実行できた。各脆弱性はパス検証・ブロックリスト・依存性注入の追加により修正済み。
あなたへの影響
Crawl4AI の Docker API をセルフホストしている場合は、今すぐ修正済みバージョンへ更新し、`CRAWL4AI_OUTPUT_DIR` の権限設定と監視エンドポイントへのアクセス制御を確認することを推奨する。
推奨:クラウド環境で稼働しているインスタンスはメタデータエンドポイントへの横断的アクセスリスクがあるため、ネットワーク境界のログ調査も合わせて実施すべき。