PT-2025-12097 · Unknown · Automatic1111/Stable-Diffusion-Webui
CVE-2024-11045
·
Publicado
2025-03-20
·
Atualizado
2025-08-05
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
automatic1111/stable-diffusion-webui versão 1.10.0
Descrição
Uma vulnerabilidade de Cross-Site WebSocket Hijacking (CSWSH) permite que um atacante clone uma extensão maliciosa do servidor a partir de um repositório do GitHub. A vulnerabilidade deve-se à falta de validação adequada nas conexões WebSocket no endpoint da API
/queue/join (ws://127.0.0.1:7860/queue/join), permitindo ações não autorizadas no servidor. Isso pode levar à clonagem não autorizada de extensões do servidor, execução de scripts maliciosos, exfiltração de dados e potencial negação de serviço (DoS).Recomendações
Garanta a validação adequada das conexões WebSocket em ws://127.0.0.1:7860/queue/join para prevenir ações não autorizadas.
Exploit
Correção
DoS
Improper Access Control
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Automatic1111/Stable-Diffusion-Webui