crawl4ai /crawl 服务器端请求伪造漏洞(CVE-2026-57573)

2026-07-03 crawl4ai PoC No

Description

crawl4ai 是一个用于网页抓取和内容提取的 Python 库,其 Docker 部署版本包含一个默认未认证的 API 服务器。该服务器在处理流式爬取请求时,未对用户提供的种子 URL 进行目标地址验证,导致攻击者可以构造指向内部网络、私有地址或云服务元数据端点的请求,使服务器发起并返回这些内部服务的响应内容。此漏洞可导致攻击者窃取云环境 IAM 凭据、访问内部服务敏感数据等严重后果。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities