PT-2025-12295 · Unknown · Mudler/Localai

CVE-2024-9900

·

Publicado

2025-03-20

·

Atualizado

2025-04-04

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas mudler/localai versão v2.21.1 mudler/localai versões anteriores à v2.22.0
Descrição O problema surge devido à sanitização inadequada da entrada do usuário, permitindo a injeção e execução de código JavaScript arbitrário. Isso pode levar à execução de scripts maliciosos no contexto do navegador da vítima, potencialmente comprometendo sessões de usuário, roubando cookies de sessão, redirecionando usuários para sites maliciosos ou manipulando o DOM.
Recomendações Para mudler/localai versão v2.21.1, atualize para a versão v2.22.0 ou posterior para resolver o problema. Para mudler/localai versões anteriores à v2.22.0, atualize para a versão v2.22.0 ou posterior para resolver o problema. Como medida de contorno temporária, considere desativar a funcionalidade de pesquisa até que um patch esteja disponível. Restrinja o acesso ao módulo de pesquisa para minimizar o risco de exploração. Evite usar a funcionalidade de pesquisa no endpoint de API afetado até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9900
GHSA-W6HH-W36C-VXMW
GO-2025-3542
OPENSUSE-SU-2025:14937-1

Produtos afetados

Mudler/Localai