PT-2025-12182 · Unknown · Open-Webui
Publicado
2025-03-20
·
Atualizado
2025-03-21
·
CVE-2024-7046
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
open-webui/open-webui versão 0.3.8
Descrição
O problema está relacionado a um controle de acesso inadequado, permitindo que um atacante visualize detalhes do administrador sem verificar se o atacante é um administrador. Isso pode ser explorado chamando diretamente o endpoint "/api/v1/auths/admin/details" para recuperar os detalhes do primeiro administrador (proprietário).
Recomendações
Para open-webui/open-webui versão 0.3.8, considere restringir o acesso ao endpoint "/api/v1/auths/admin/details" até que um patch esteja disponível. Como medida temporária, garanta que apenas administradores autorizados possam acessar os detalhes do administrador implementando mecanismos adequados de controle de acesso.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui