PT-2024-35125 · Mintplex · Anything-Llm
CVE-2024-5213
·
Publicado
2024-06-20
·
Atualizado
2025-10-15
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
mintplex-labs/anything-llm, versões até e incluindo a 1.5.3
Descrição
Foi detectada uma falha em que o hash da senha de um usuário é retornado na resposta após o login (“POST /api/request-token”) e após a criação de contas (“POST /api/admin/users/new”). Essa exposição ocorre porque todo o objeto User, incluindo o hash de senha
bcrypt, é incluído na resposta enviada ao front-end. Essa prática pode potencialmente levar à exposição de informações confidenciais, apesar do uso do bcrypt, um algoritmo de hash robusto. Recomenda-se não expor nenhuma pista sobre senhas ao front-end.Recomendações
Para versões até e incluindo a 1.5.3, recomenda-se modificar a resposta para excluir o hash da senha do objeto User, especificamente a senha com hash
bcrypt, a fim de evitar a exposição de informações confidenciais. Como solução temporária, considere restringir o acesso aos pontos de extremidade da API “POST /api/request-token” e “POST /api/admin/users/new” até que um patch esteja disponível. Evite incluir o objeto User inteiro na resposta para o front-end e, em vez disso, retorne apenas as informações necessárias.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Anything-Llm