PT-2024-38040 · Unknown · Open-Webui

CVE-2024-7038

·

Publicado

2024-10-09

·

Atualizado

2026-07-07

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
open-webui versão 0.3.8
Descrição
Existe uma vulnerabilidade de divulgação de informações relacionada ao recurso de atualização do modelo de incorporação nas configurações de administração. Quando um usuário atualiza o caminho do modelo, o sistema verifica se o arquivo existe e exibe mensagens de erro diferentes com base na existência e na configuração do arquivo. Esse comportamento permite que um invasor enumere nomes de arquivos e percorra diretórios observando as mensagens de erro, levando à possível exposição de informações confidenciais.
Recomendações
Para a versão 0.3.8 do open-webui, considere restringir o acesso às configurações de administração e ao recurso de atualização do modelo de incorporação até que um patch esteja disponível. Como solução alternativa temporária, considere modificar as mensagens de erro para que sejam mais genéricas, impedindo que invasores enumerem nomes de arquivos e percorram diretórios.

Exploit

Correção

Information Disclosure

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7038
GHSA-MQ92-JR35-FFPC
PYSEC-2026-1738

Produtos afetados

Open-Webui