PT-2025-12145 · Openai+1 · Openai+1

CVE-2024-12775

·

Publicado

2025-03-20

·

Atualizado

2025-07-14

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas langgenius/dify versão 0.10.1
Descrição O problema consiste em uma vulnerabilidade de Falsificação de Solicitação no Lado do Servidor (SSRF) na funcionalidade de teste para a opção Criar Ferramenta Personalizada via o endpoint da API REST POST /console/api/workspaces/current/tool-provider/api/test/pre. Atacantes podem definir o url no dicionário servers no esquema da OpenAI com alvos de URL arbitrários, permitindo-lhes abusar das credenciais do servidor vítima para acessar recursos web não autorizados.
Recomendações Para a versão 0.10.1, como uma solução temporária, considere restringir o acesso ao endpoint POST /console/api/workspaces/current/tool-provider/api/test/pre até que uma correção esteja disponível. Evite usar a variável url no dicionário servers no esquema da OpenAI para a opção Criar Ferramenta Personalizada até que o problema seja resolvido.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12775

Produtos afetados

Openai
Langgenius/Dify