PT-2024-15802 · Unknown · Anything-Llm
CVE-2024-0765
·
Publicado
2024-03-03
·
Atualizado
2025-01-08
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
AnythingLLM (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um usuário padrão em uma instância multiusuário execute uma chamada ao endpoint “/export-data”, possibilitando a exfiltração de dados do sistema naquele estado de salvamento. Isso requer acesso explícito ao sistema, o qual pode ser concedido a qualquer função. Após o download dos dados, estes são excluídos, não deixando evidências da exfiltração.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm