PT-2024-15649 · Mintplex · Anything-Llm

CVE-2024-0549

·

Publicado

2024-04-15

·

Atualizado

2025-07-09

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
mintplex-labs/anything-llm (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que invasores não autorizados, utilizando uma conta de função padrão, realizem um ataque de traversal de caminho relativo, possibilitando-lhes excluir arquivos e pastas dentro do sistema de arquivos. Isso inclui arquivos críticos do banco de dados, como anythingllm.db. A vulnerabilidade é causada por validação e normalização insuficientes de entradas no tratamento de solicitações de exclusão de arquivos e pastas. A exploração bem-sucedida resulta no comprometimento da integridade e disponibilidade dos dados.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0549

Produtos afetados

Anything-Llm