PT-2024-15559 · Git+2 · Anything-Llm+1

CVE-2024-0435

·

Publicado

2024-02-25

·

Atualizado

2025-02-25

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Não há menção a nenhum software ou versão específica nas descrições fornecidas.
Descrição
A vulnerabilidade permite que um usuário envie uma mensagem de chat contendo uma oportunidade de XSS, que será executada quando a mensagem for enviada e nas cargas de página subsequentes. O risco é considerado baixo, pois o requisito mínimo para um usuário enviar uma mensagem de chat é ter acesso a um espaço de trabalho concedido por um administrador. Além disso, o local onde o XSS é renderizado é restrito ao usuário que o envia, limitando efetivamente o ataque ao próprio usuário. Não há envio anônimo de mensagens de chat, a menos que o usuário deixe de tomar as medidas mínimas necessárias para proteger sua instância.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0435

Produtos afetados

Anything-Llm
Mintplex-Labs/Anything-Llm