PT-2024-24905 · Mintplex · Anything-Llm
CVE-2024-3283
·
Publicado
2024-04-10
·
Atualizado
2025-07-09
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
mintplex-labs/anything-llm (versões afetadas não especificadas)
Descrição
Uma falha na atribuição em massa permite que usuários com funções de gerente elevem seus privilégios para funções de administrador. O endpoint da API ‘/admin/system-preferences’ autoriza indevidamente usuários de nível de gerente a modificar a variável de sistema
multi user mode, permitindo que eles acessem o endpoint ‘/api/system/enable-multi-user’ e criem um novo usuário administrador. Esse problema decorre do fato de o endpoint aceitar um objeto JSON completo no corpo da solicitação sem a validação adequada dos campos modificáveis, levando à modificação não autorizada das configurações do sistema e à subsequente elevação de privilégios.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm