PT-2025-12200 · Unknown · Open-Webui
CVE-2024-7990
·
Publicado
2025-03-20
·
Atualizado
2026-07-07
CVSS v3.1
8.4
Alta
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
open-webui/open-webui versão 0.3.8
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado, permitindo que um invasor injete scripts maliciosos através do endpoint
/api/v1/models/add, onde o campo de descrição do modelo não é sanitizado adequadamente. Isso pode levar à execução arbitrária de código por qualquer usuário, incluindo administradores.Recomendações
Para open-webui/open-webui versão 0.3.8, considere desabilitar o acesso ao endpoint
/api/v1/models/add até que uma correção esteja disponível, ou garanta a sanitização adequada do campo de descrição do modelo para prevenir a injeção de scripts.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui