PT-2024-35125 · Mintplex · Anything-Llm

CVE-2024-5213

·

Publicado

2024-06-20

·

Atualizado

2025-10-15

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
mintplex-labs/anything-llm, versões até e incluindo a 1.5.3
Descrição
Foi detectada uma falha em que o hash da senha de um usuário é retornado na resposta após o login (“POST /api/request-token”) e após a criação de contas (“POST /api/admin/users/new”). Essa exposição ocorre porque todo o objeto User, incluindo o hash de senha bcrypt, é incluído na resposta enviada ao front-end. Essa prática pode potencialmente levar à exposição de informações confidenciais, apesar do uso do bcrypt, um algoritmo de hash robusto. Recomenda-se não expor nenhuma pista sobre senhas ao front-end.
Recomendações
Para versões até e incluindo a 1.5.3, recomenda-se modificar a resposta para excluir o hash da senha do objeto User, especificamente a senha com hash bcrypt, a fim de evitar a exposição de informações confidenciais. Como solução temporária, considere restringir o acesso aos pontos de extremidade da API “POST /api/request-token” e “POST /api/admin/users/new” até que um patch esteja disponível. Evite incluir o objeto User inteiro na resposta para o front-end e, em vez disso, retorne apenas as informações necessárias.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5213

Produtos afetados

Anything-Llm