PT-2024-15651 · Git+2 · Anything-Llm+1
CVE-2024-0551
·
Publicado
2024-02-27
·
Atualizado
2024-02-27
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite a exportação do banco de dados e das informações associadas do sistema por meio da função de usuário padrão. Um invasor precisaria ter obtido acesso ao sistema antes do ataque. O endpoint de exportação possui um nível de privilégio inferior ao esperado. O processo de exportação inicia um download e, em seguida, exclui a exportação do sistema, o que reduz o risco devido à natureza determinística do nome da exportação.
Recomendações
Para resolver o problema, o endpoint de exportação deve ser corrigido para um nível de privilégio mais alto.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm
Mintplex-Labs/Anything-Llm