PT-2024-30188 · Unknown · Anything-Llm

CVE-2024-4287

·

Publicado

2024-05-20

·

Atualizado

2025-07-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
anything-llm (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade no processo de atualização do espaço de trabalho devido à validação inadequada de entradas. O aplicativo não consegue validar ou formatar os dados JSON enviados em uma solicitação HTTP POST para “/api/workspace/:workspace-slug/update”, permitindo que sejam executados como parte de uma consulta ao banco de dados sem restrições. Isso permite que usuários com a função de gerente criem uma solicitação que inclua operações de gravação aninhadas, permitindo-lhes efetivamente criar novas contas de administrador.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4287

Produtos afetados

Anything-Llm