PT-2026-52492 · Librechat · Librechat
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
LibreChat versões anteriores a 0.8.4-rc1
Descrição
Um usuário autenticado pode fazer upload de arquivos para os
tool resources (como context ou execute code) de qualquer agente sem as permissões de propriedade ou EDIT necessárias. Isso ocorre porque o endpoint 'POST /api/files/images' não possui as verificações de autorização implementadas na rota 'POST /api/files', permitindo que o mecanismo de autorização seja ignorado.Recomendações
Atualize para a versão 0.8.4-rc1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Librechat