Correção rápida de vulnerabilidade na API garante dados seguros
Lamentamos informar que foi identificada uma vulnerabilidade em um dos nossos serviços de API, especificamente na funcionalidade que gera uma miniatura de um site especificado pelo usuário (🤖/html/convert). Esse problema poderia potencialmente levar o servidor a expor seus próprios arquivos de sistema.

Evidências
O pesquisador de vulnerabilidades conseguia hospedar uma página web com um código de iframe HTML específico. Ao importar esse site usando nosso serviço, o servidor podia interpretar a origem do iframe e renderizar arquivos de texto do seu sistema de arquivos na imagem de miniatura do site.
Riscos potenciais
Em teoria, essa vulnerabilidade poderia ter sido explorada por usuários da API. Uma exploração bem-sucedida poderia ter permitido que o invasor renderizasse arquivos de sistema como imagens.
Observe que, embora fosse possível renderizar esses arquivos, nossas máquinas que executam essa função não contêm segredos. Além disso, acessar dados de clientes exigiria conhecer os hashes UUID relacionados a esses dados, que são praticamente impossíveis de adivinhar. Por isso, temos confiança de que nenhum dado de cliente vazou por meio dessa vulnerabilidade.
Etapas de correção
Pedimos sinceras desculpas e garantimos que levamos esse assunto muito a sério. A segurança e a privacidade dos nossos clientes sempre serão nossa maior prioridade.
Em até 24 horas após o problema ser comunicado a nós, o pesquisador de vulnerabilidades confirmou que a correção foi aplicada.
Incentivamos todos os nossos usuários a se manterem atentos às suas práticas de segurança, assim como nós também fazemos. Um amplo conjunto de medidas de segurança implementadas pode ser consultado em /security/, e recebemos com prazer qualquer pergunta ou preocupação que você possa ter.
