« Volver al listado

CVE-2024-56800

Estado: AplazadaAlta (7.4)—

Firecrawl is a web scraper that allows users to extract the content of a webpage for a large language model. Versions prior to 1.1.1 contain a server-side request forgery (SSRF) vulnerability. The scraping engine could be exploited by crafting a malicious site that redirects to a local IP address. This allowed exfiltration of local network resources through the API. The cloud service was patched on December 27th, 2024, and the maintainers have checked that no user data was exposed by this vulnerability.

Leer descripción completaMostrar menos

Scraping engines used in the open sourced version of Firecrawl were patched on December 29th, 2024, except for the playwright services which the maintainers have determined to be un-patchable. All users of open-source software (OSS) Firecrawl should upgrade to v1.1.1. As a workaround, OSS Firecrawl users should supply the playwright services with a secure proxy. A proxy can be specified through the `PROXY_SERVER` env in the environment variables. Please refer to the documentation for instructions. Ensure that the proxy server one is using is setup to block all traffic going to link-local IP addresses.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

SSRF en servicio remoto (Firecrawl) con acceso autenticado (PR:L). Permite redireccionar a IPs locales para exfiltrar recursos de red interna (T1090) y acceder a datos locales (T1005).

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-56800",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-56800",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2024-12-30T23:13:01.470359Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 7.4,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L",
          "integrityImpact": "LOW",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "LOW",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "LOW"
        },
        "impactScore": 3.7,
        "exploitabilityScore": 3.1
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "mendableai",
          "product": "firecrawl",
          "versions": [
            {
              "status": "affected",
              "version": "< 1.1.1"
            }
          ]
        }
      ]
    }
  ],
  "published": "2024-12-30T19:15:08.333",
  "references": [
    {
      "url": "https://github.com/mendableai/firecrawl/commit/4d1f92f4c8c36403022428285a03621fd90d62ec",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/mendableai/firecrawl/security/advisories/GHSA-vjp8-2wgg-p734",
      "source": "security-advisories@github.com"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-918"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Firecrawl is a web scraper that allows users to extract the content of a webpage for a large language model. Versions prior to 1.1.1 contain a server-side request forgery (SSRF) vulnerability. The scraping engine could be exploited by crafting a malicious site that redirects to a local IP address. This allowed exfiltration of local network resources through the API. The cloud service was patched on December 27th, 2024, and the maintainers have checked that no user data was exposed by this vulnerability. Scraping engines used in the open sourced version of Firecrawl were patched on December 29th, 2024, except for the playwright services which the maintainers have determined to be un-patchable. All users of open-source software (OSS) Firecrawl should upgrade to v1.1.1. As a workaround, OSS Firecrawl users should supply the playwright services with a secure proxy. A proxy can be specified through the `PROXY_SERVER` env in the environment variables. Please refer to the documentation for instructions. Ensure that the proxy server one is using is setup to block all traffic going to link-local IP addresses."
    },
    {
      "lang": "es",
      "value": "Firecrawl es un raspador web que permite a los usuarios extraer el contenido de una página web para un modelo de lenguaje grande. Las versiones anteriores a 1.1.1 contienen una vulnerabilidad de server-side request forgery (SSRF). El motor de raspado podría explotarse creando un sitio malicioso que redirija a una dirección IP local. Esto permitió la exfiltración de recursos de la red local a través de la API. El servicio en la nube fue parcheado el 27 de diciembre de 2024 y los mantenedores han comprobado que ningún dato de usuario fue expuesto por esta vulnerabilidad. Los motores de raspado utilizados en la versión de código abierto de Firecrawl fueron parcheados el 29 de diciembre de 2024, excepto los servicios de dramaturgo que los mantenedores han determinado que no se pueden parchear. Todos los usuarios de Firecrawl de software de código abierto (OSS) deben actualizar a v1.1.1. Como workaround, los usuarios de Firecrawl de OSS deben proporcionar a los servicios de dramaturgo un proxy seguro. Se puede especificar un proxy a través del entorno `PROXY_SERVER` en las variables de entorno. Consulte la documentación para obtener instrucciones. Asegúrese de que el servidor proxy que está utilizando esté configurado para bloquear todo el tráfico que se dirija a direcciones IP locales del enlace."
    }
  ],
  "lastModified": "2026-06-17T08:12:59.947",
  "sourceIdentifier": "security-advisories@github.com"
}