PT-2024-15651 · Git+2 · Anything-Llm+1

CVE-2024-0551

·

Publicado

2024-02-27

·

Atualizado

2024-02-27

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite a exportação do banco de dados e das informações associadas do sistema por meio da função de usuário padrão. Um invasor precisaria ter obtido acesso ao sistema antes do ataque. O endpoint de exportação possui um nível de privilégio inferior ao esperado. O processo de exportação inicia um download e, em seguida, exclui a exportação do sistema, o que reduz o risco devido à natureza determinística do nome da exportação.
Recomendações
Para resolver o problema, o endpoint de exportação deve ser corrigido para um nível de privilégio mais alto.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0551

Produtos afetados

Anything-Llm
Mintplex-Labs/Anything-Llm