PT-2025-12200 · Unknown · Open-Webui

CVE-2024-7990

·

Publicado

2025-03-20

·

Atualizado

2026-07-07

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas open-webui/open-webui versão 0.3.8
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado, permitindo que um invasor injete scripts maliciosos através do endpoint /api/v1/models/add, onde o campo de descrição do modelo não é sanitizado adequadamente. Isso pode levar à execução arbitrária de código por qualquer usuário, incluindo administradores.
Recomendações Para open-webui/open-webui versão 0.3.8, considere desabilitar o acesso ao endpoint /api/v1/models/add até que uma correção esteja disponível, ou garanta a sanitização adequada do campo de descrição do modelo para prevenir a injeção de scripts.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7990
GHSA-GJ27-76GQ-5V3P
PYSEC-2026-1734

Produtos afetados

Open-Webui