PT-2025-12173 · Unknown · Open-Webui

CVE-2024-7033

·

Publicado

2025-03-20

·

Atualizado

2026-07-07

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas open-webui/open-webui versão 0.3.8
Descrição Existe uma vulnerabilidade de gravação arbitrária de arquivos no endpoint download model. Quando implantado no Windows, o aplicativo lida incorretamente com caminhos de arquivo, permitindo que um atacante manipule o caminho do arquivo para gravar arquivos em locais arbitrários no sistema de arquivos do servidor. Isso pode resultar na sobrescrita de arquivos críticos do sistema ou do aplicativo, causando negação de serviço ou potencialmente permitindo a execução remota de código (RCE). O RCE pode permitir que um atacante execute código malicioso com os privilégios do usuário que executa o aplicativo, levando a um comprometimento total do sistema.
Recomendações Para o open-webui/open-webui versão 0.3.8, restrinja o acesso ao endpoint download model para prevenir gravações de arquivo não autorizadas.

Exploit

Correção

RCE

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7033
GHSA-3P9Q-7W63-3F8Q
PYSEC-2026-1719

Produtos afetados

Open-Webui