PT-2024-15649 · Mintplex · Anything-Llm
CVE-2024-0549
·
Publicado
2024-04-15
·
Atualizado
2025-07-09
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
mintplex-labs/anything-llm (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que invasores não autorizados, utilizando uma conta de função padrão, realizem um ataque de traversal de caminho relativo, possibilitando-lhes excluir arquivos e pastas dentro do sistema de arquivos. Isso inclui arquivos críticos do banco de dados, como
anythingllm.db. A vulnerabilidade é causada por validação e normalização insuficientes de entradas no tratamento de solicitações de exclusão de arquivos e pastas. A exploração bem-sucedida resulta no comprometimento da integridade e disponibilidade dos dados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm