PT-2024-15559 · Git+2 · Anything-Llm+1
CVE-2024-0435
·
Publicado
2024-02-25
·
Atualizado
2025-02-25
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Não há menção a nenhum software ou versão específica nas descrições fornecidas.
Descrição
A vulnerabilidade permite que um usuário envie uma mensagem de chat contendo uma oportunidade de XSS, que será executada quando a mensagem for enviada e nas cargas de página subsequentes. O risco é considerado baixo, pois o requisito mínimo para um usuário enviar uma mensagem de chat é ter acesso a um espaço de trabalho concedido por um administrador. Além disso, o local onde o XSS é renderizado é restrito ao usuário que o envia, limitando efetivamente o ataque ao próprio usuário. Não há envio anônimo de mensagens de chat, a menos que o usuário deixe de tomar as medidas mínimas necessárias para proteger sua instância.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm
Mintplex-Labs/Anything-Llm