Crawl4AI는 오픈 소스 LLM 친화적인 웹 크롤러 및 스크레이퍼입니다. 0.9.0 이전에는 크롤러가 다운로드한 파일을 저장할 때 공격자의 영향을 받은 입력에서 대상 파일 이름을 가져와 제한 없이 다운로드 디렉터리에 결합했습니다. 절대 경로 또는 탐색이 포함된 파일 이름이 다운로드 디렉터리를 이스케이프하여 공격자가 제어하는 콘텐츠로 임의의 파일 쓰기를 제공합니다. HTTP 크롤러 경로는 응답 Content-Disposition 파일 이름을 사용하고 브라우저 크롤러 경로는 응답을 사용합니다.
Crawl4AI는 오픈 소스 LLM 친화적인 웹 크롤러 및 스크레이퍼입니다. 0.9.0 이전에는 크롤러가 다운로드한 파일을 저장할 때 공격자의 영향을 받은 입력에서 대상 파일 이름을 가져와 제한 없이 다운로드 디렉터리에 결합했습니다. 절대 경로 또는 탐색이 포함된 파일 이름이 다운로드 디렉터리를 이스케이프하여 공격자가 제어하는 콘텐츠로 임의의 파일 쓰기를 제공합니다. HTTP 크롤러 경로는 응답 Content-Disposition 파일 이름을 사용하고 브라우저 크롤러 경로는 다운로드의 제안된 파일 이름을 사용합니다. 작성된 바이트는 공격자가 제어하므로 원격 코드 실행으로 확대될 수 있습니다. 이 문제는 버전 0.9.0에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 96.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 9.6 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H | 2026. 07. 08. |
| NVDNIST | 3.1 | 9.6 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| 2026. 07. 07. |