PT-2025-12111 · Langgenius · Dify
Publicado
2025-03-20
·
Atualizado
2025-03-21
·
CVE-2024-11822
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
langgenius/dify versão 0.9.1
Descrição
O problema está relacionado a uma vulnerabilidade de Falsificação de Solicitação no Lado do Servidor (SSRF). Esta vulnerabilidade existe devido ao tratamento inadequado do parâmetro
api endpoint, permitindo que um atacante faça solicitações diretas a serviços de rede internos. Isso pode levar ao acesso não autorizado a servidores internos e potencialmente expor informações sensíveis, incluindo o acesso ao endpoint de metadados da AWS.Recomendações
Para a versão 0.9.1, considere restringir o acesso ao parâmetro
api endpoint para minimizar o risco de exploração. Como solução temporária (workaround), evite usar o parâmetro api endpoint em operações sensíveis até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dify