PT-2024-22751 · Unknown · Anything-Llm

Publicado

2024-05-06

·

Atualizado

2025-07-09

·

CVE-2024-2913

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
anything-llm (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de condição de corrida no processo de aceitação de convites de usuários, permitindo que invasores criem várias contas de usuário a partir de um único link de convite, enviando múltiplas solicitações simultâneas. Isso contorna o mecanismo de segurança que restringe a aceitação de convites a um único usuário, levando à criação não autorizada de usuários sem que seja detectada. O problema se deve à falta de validação de solicitações simultâneas no backend.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2913

Produtos afetados

Anything-Llm