PT-2024-23297 · Mintplex · Anything-Llm

CVE-2024-3025

·

Publicado

2024-04-10

·

Atualizado

2025-07-09

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
mintplex-labs/anything-llm (versões afetadas não especificadas)
Descrição
O problema está relacionado a ataques de traversal de caminho devido à validação insuficiente das entradas fornecidas pelo usuário na funcionalidade de nome de arquivo do logotipo. Os invasores podem explorar essa vulnerabilidade manipulando o nome do arquivo do logotipo para referenciar arquivos fora do diretório restrito, o que pode levar à leitura ou exclusão não autorizada de arquivos. Isso pode ser feito utilizando os endpoints /api/system/upload-logo e /api/system/logo. A falta de filtragem ou validação no nome do arquivo de logotipo permite que invasores tenham como alvo arquivos confidenciais, como o banco de dados do aplicativo.
Recomendações
Como solução temporária, considere desativar a funcionalidade de nome de arquivo de logotipo até que um patch esteja disponível.
Restrinja o acesso aos endpoints /api/system/upload-logo e /api/system/logo para minimizar o risco de exploração.
Evite usar entradas fornecidas pelo usuário não validadas na funcionalidade de nome de arquivo de logotipo até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3025

Produtos afetados

Anything-Llm