PT-2025-39373 · Dify · Dify

CVE-2025-59422

·

Publicado

2025-09-25

·

Atualizado

2025-09-25

CVSS v4.0

6.0

Média

VetorAV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Dify versão 1.8.1
Descrição Existe um problema de controle de acesso quebrado na versão 1.8.1 do Dify. Isso permite que usuários dentro do mesmo workspace leiam mensagens de chat pertencentes a outros usuários. O problema está presente no endpoint da API /console/api/apps/APP IDchat-messages?conversation id=CONVERSATION ID&limit=10. Um usuário comum pode acessar dados de consulta e nomes de arquivos dos chats de outros usuários, desde que conheçam o conversation id. Isso compromete a confidencialidade dos dados do chat.
Recomendações Atualize para a versão 1.9.0 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59422
GHSA-JG5J-C9PQ-W894

Produtos afetados

Dify