PT-2025-12146 · Langgenius · Dify
CVE-2024-12776
·
Publicado
2025-03-20
·
Atualizado
2025-07-14
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
langgenius/dify versão 0.10.1
Descrição
O problema diz respeito ao endpoint
/forgot-password/resets, que não verifica o código de redefinição de senha. Isso permite que um atacante redefina a senha de qualquer usuário, incluindo administradores, potencialmente levando a um comprometimento completo da aplicação.Recomendações
Para langgenius/dify versão 0.10.1, considere desativar o endpoint
/forgot-password/resets até que um patch esteja disponível para prevenir redefinições de senha não autorizadas. Restrinja o acesso a este endpoint para minimizar o risco de exploração. Evite usar a funcionalidade de redefinição de senha no endpoint afetado até que o problema seja resolvido.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dify