PT-2024-24905 · Mintplex · Anything-Llm

CVE-2024-3283

·

Publicado

2024-04-10

·

Atualizado

2025-07-09

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
mintplex-labs/anything-llm (versões afetadas não especificadas)
Descrição
Uma falha na atribuição em massa permite que usuários com funções de gerente elevem seus privilégios para funções de administrador. O endpoint da API ‘/admin/system-preferences’ autoriza indevidamente usuários de nível de gerente a modificar a variável de sistema multi user mode, permitindo que eles acessem o endpoint ‘/api/system/enable-multi-user’ e criem um novo usuário administrador. Esse problema decorre do fato de o endpoint aceitar um objeto JSON completo no corpo da solicitação sem a validação adequada dos campos modificáveis, levando à modificação não autorizada das configurações do sistema e à subsequente elevação de privilégios.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3283

Produtos afetados

Anything-Llm