PT-2024-30188 · Unknown · Anything-Llm
CVE-2024-4287
·
Publicado
2024-05-20
·
Atualizado
2025-07-10
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
anything-llm (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade no processo de atualização do espaço de trabalho devido à validação inadequada de entradas. O aplicativo não consegue validar ou formatar os dados JSON enviados em uma solicitação HTTP POST para “/api/workspace/:workspace-slug/update”, permitindo que sejam executados como parte de uma consulta ao banco de dados sem restrições. Isso permite que usuários com a função de gerente criem uma solicitação que inclua operações de gravação aninhadas, permitindo-lhes efetivamente criar novas contas de administrador.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm