PT-2024-23768 · Mintplex · Anything-Llm

CVE-2024-3110

·

Publicado

2024-06-06

·

Atualizado

2024-10-15

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do mintplex-labs/anything-llm anteriores à 1.0.0
Descrição
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenada no aplicativo mintplex-labs/anything-llm. A vulnerabilidade decorre da falha do aplicativo em sanitizar e validar adequadamente as URLs fornecidas pelo usuário antes de incorporá-las na interface do usuário do aplicativo como links externos com ícones personalizados. Especificamente, o aplicativo não impede a inclusão de cargas de protocolo ‘javascript:’ nas URLs, o que pode ser explorado por um usuário com função de gerente para executar código JavaScript arbitrário no contexto da sessão de outro usuário. Essa falha pode ser aproveitada para roubar o token de autorização do administrador, criando URLs maliciosas que, quando clicadas pelo administrador, enviam o token para um servidor controlado pelo invasor. O invasor pode então usar esse token para realizar ações não autorizadas, escalar privilégios para administrador ou assumir diretamente o controle da conta de administrador. A vulnerabilidade é acionada quando o link malicioso é aberto em uma nova guia usando o atalho CTRL + clique com o botão esquerdo do mouse ou o clique na roda de rolagem do mouse, ou, em algumas versões não atualizadas de navegadores modernos, clicando diretamente no link.
Recomendações
Como solução temporária, considere desativar a capacidade de incorporar ícones personalizados para links externos até que uma correção esteja disponível.
Restrinja o acesso à interface do usuário do aplicativo para minimizar o risco de exploração.
Evite usar o aplicativo até que uma versão corrigida seja r

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3110

Produtos afetados

Anything-Llm