PT-2024-37487 · Unknown · Gaizhenbiao/Chuanhuchatgpt

CVE-2024-6255

·

Publicado

2024-07-31

·

Atualizado

2024-08-30

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas:
gaizhenbiao/chuanhuchatgpt versão 20240410
Descrição:
Uma vulnerabilidade no tratamento de arquivos JSON permite que qualquer usuário exclua qualquer arquivo JSON do servidor, incluindo arquivos de configuração críticos, como config.json e ds config chatbot.json. Esse problema surge devido à validação inadequada dos caminhos dos arquivos, possibilitando ataques de traversal de diretório. Um invasor pode explorar essa vulnerabilidade para interromper o funcionamento do sistema, manipular configurações ou, potencialmente, causar perda ou corrupção de dados.
Recomendações:
Para a versão 20240410 do gaizhenbiao/chuanhuchatgpt, considere restringir o acesso à funcionalidade de manipulação de arquivos JSON até que uma correção esteja disponível. Como solução temporária, restrinja a capacidade de excluir arquivos como config.json e ds config chatbot.json para minimizar o risco de exploração. Evite usar validação inadequada de caminhos de arquivo no mecanismo de manipulação de arquivos JSON para prevenir ataques de traversal de diretório. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6255
PYSEC-2024-73

Produtos afetados

Gaizhenbiao/Chuanhuchatgpt