PT-2025-39373 · Dify · Dify
CVE-2025-59422
·
Publicado
2025-09-25
·
Atualizado
2025-09-25
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Dify versão 1.8.1
Descrição
Existe um problema de controle de acesso quebrado na versão 1.8.1 do Dify. Isso permite que usuários dentro do mesmo workspace leiam mensagens de chat pertencentes a outros usuários. O problema está presente no endpoint da API
/console/api/apps/APP IDchat-messages?conversation id=CONVERSATION ID&limit=10. Um usuário comum pode acessar dados de consulta e nomes de arquivos dos chats de outros usuários, desde que conheçam o conversation id. Isso compromete a confidencialidade dos dados do chat.Recomendações
Atualize para a versão 1.9.0 ou posterior.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dify