PT-2024-37487 · Unknown · Gaizhenbiao/Chuanhuchatgpt
CVE-2024-6255
·
Publicado
2024-07-31
·
Atualizado
2024-08-30
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas:
gaizhenbiao/chuanhuchatgpt versão 20240410
Descrição:
Uma vulnerabilidade no tratamento de arquivos JSON permite que qualquer usuário exclua qualquer arquivo JSON do servidor, incluindo arquivos de configuração críticos, como
config.json e ds config chatbot.json. Esse problema surge devido à validação inadequada dos caminhos dos arquivos, possibilitando ataques de traversal de diretório. Um invasor pode explorar essa vulnerabilidade para interromper o funcionamento do sistema, manipular configurações ou, potencialmente, causar perda ou corrupção de dados.Recomendações:
Para a versão 20240410 do gaizhenbiao/chuanhuchatgpt, considere restringir o acesso à funcionalidade de manipulação de arquivos JSON até que uma correção esteja disponível. Como solução temporária, restrinja a capacidade de excluir arquivos como
config.json e ds config chatbot.json para minimizar o risco de exploração. Evite usar validação inadequada de caminhos de arquivo no mecanismo de manipulação de arquivos JSON para prevenir ataques de traversal de diretório. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gaizhenbiao/Chuanhuchatgpt