Asayomu Tech
注目★★★★GitHub Advisory

Crawl4AI Docker APIに複数脆弱性 CVSS 9.1のファイル書き込みなど

30秒で把握

  • 1Crawl4AI Docker APIにCVSS 9.1の任意ファイル書き込み含む複数脆弱性
  • 2SSRF(CVSS 8.6)・認証バイパス(CVSS 6.5)も確認・修正済みバージョンあり
  • 3セルフホスト環境は即時アップデートとネットワークログ調査が必要

要約

Crawl4AI の Docker API サーバーに CVSS 9.1 を含む複数の重大脆弱性が確認された。`/screenshot` および `/pdf` エンドポイントの `output_path` パラメーターに検証がなく任意ファイル書き込みが可能(CWE-22、CVSS 9.1)。Webhook URL を通じた SSRF(CWE-918、CVSS 8.6)でクラウドメタデータエンドポイント(169.254.169.254)や内部ネットワークへの到達が可能だった。監視エンドポイントの認証バイパス(CWE-306、CVSS 6.5)によりクリーンアップ等の破壊的操作が認証なしで実行できた。各脆弱性はパス検証・ブロックリスト・依存性注入の追加により修正済み。

あなたへの影響

Crawl4AI の Docker API をセルフホストしている場合は、今すぐ修正済みバージョンへ更新し、`CRAWL4AI_OUTPUT_DIR` の権限設定と監視エンドポイントへのアクセス制御を確認することを推奨する。

推奨:クラウド環境で稼働しているインスタンスはメタデータエンドポイントへの横断的アクセスリスクがあるため、ネットワーク境界のログ調査も合わせて実施すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。