PT-2024-38040 · Unknown · Open-Webui
CVE-2024-7038
·
Publicado
2024-10-09
·
Atualizado
2026-07-07
CVSS v3.1
2.7
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
open-webui versão 0.3.8
Descrição
Existe uma vulnerabilidade de divulgação de informações relacionada ao recurso de atualização do modelo de incorporação nas configurações de administração. Quando um usuário atualiza o caminho do modelo, o sistema verifica se o arquivo existe e exibe mensagens de erro diferentes com base na existência e na configuração do arquivo. Esse comportamento permite que um invasor enumere nomes de arquivos e percorra diretórios observando as mensagens de erro, levando à possível exposição de informações confidenciais.
Recomendações
Para a versão 0.3.8 do open-webui, considere restringir o acesso às configurações de administração e ao recurso de atualização do modelo de incorporação até que um patch esteja disponível. Como solução alternativa temporária, considere modificar as mensagens de erro para que sejam mais genéricas, impedindo que invasores enumerem nomes de arquivos e percorram diretórios.
Exploit
Correção
Information Disclosure
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui