Description
Crawl4AI 是一个用于网页爬取和内容提取的开源 Python 库,提供强大的智能网页内容提取、多格式文档转换、LLM 集成等功能。该产品支持 JavaScript 渲染、多浏览器内核、代理轮换等高级特性,广泛应用于数据采集、内容监控、竞品分析、自动化测试等场景。Crawl4AI 提供 Docker 部署模式和 RESTful API 接口,用户可通过 HTTP 请求调用爬取功能。Crawl4AI 的 Docker API 服务器存在服务器端请求伪造(SSRF)漏洞,由于 IP 地址块过滤列表不完整,未涵盖 IPv6 过渡格式(如 NAT64、6to4、IPv4 映射等),攻击者可通过构造包含内部 IPv4 地址的 IPv6 过渡格式 URL 绕过过滤,访问内部网络服务或云元数据端点。由于 Docker API 默认未启用身份验证,未授权的攻击者可利用此漏洞导致内部服务暴露和敏感数据泄露。