PT-2024-15802 · Unknown · Anything-Llm

CVE-2024-0765

·

Publicado

2024-03-03

·

Atualizado

2025-01-08

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
AnythingLLM (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um usuário padrão em uma instância multiusuário execute uma chamada ao endpoint “/export-data”, possibilitando a exfiltração de dados do sistema naquele estado de salvamento. Isso requer acesso explícito ao sistema, o qual pode ser concedido a qualquer função. Após o download dos dados, estes são excluídos, não deixando evidências da exfiltração.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0765

Produtos afetados

Anything-Llm