PT-2025-12182 · Unknown · Open-Webui

Publicado

2025-03-20

·

Atualizado

2025-03-21

·

CVE-2024-7046

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas open-webui/open-webui versão 0.3.8
Descrição O problema está relacionado a um controle de acesso inadequado, permitindo que um atacante visualize detalhes do administrador sem verificar se o atacante é um administrador. Isso pode ser explorado chamando diretamente o endpoint "/api/v1/auths/admin/details" para recuperar os detalhes do primeiro administrador (proprietário).
Recomendações Para open-webui/open-webui versão 0.3.8, considere restringir o acesso ao endpoint "/api/v1/auths/admin/details" até que um patch esteja disponível. Como medida temporária, garanta que apenas administradores autorizados possam acessar os detalhes do administrador implementando mecanismos adequados de controle de acesso.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7046
GHSA-GV26-QW3H-8QVP

Produtos afetados

Open-Webui