PT-2024-26988 · Flowise · Flowise

·

CVE-2024-36420

·

Publicado

2024-07-01

·

Atualizado

2026-06-07

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Flowise versão 1.4.3
Descrição
O problema diz respeito à falta de sanitização do parâmetro de corpo fileName no endpoint “/api/v1/openai-assistants-file”, localizado no arquivo index.ts. Essa falta de sanitização leva a uma vulnerabilidade de leitura arbitrária de arquivos. Não há informações disponíveis sobre o número estimado de dispositivos potencialmente afetados ou incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para a versão 1.4.3 do Flowise, como solução temporária, considere restringir o acesso ao endpoint “/api/v1/openai-assistants-file” até que uma correção esteja disponível. Evite usar o parâmetro fileName neste endpoint para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36420
GHSA-H997-3FXJ-P5J8

Produtos afetados

Flowise