PT-2025-17317 · Dify · Dify

Zn9988

·

Publicado

2025-04-18

·

Atualizado

2025-04-19

·

CVE-2025-32795

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Dify anteriores à 0.6.12
Descrição Foi identificada uma vulnerabilidade de segurança no Dify, uma plataforma de desenvolvimento de aplicativos LLM de código aberto, na qual usuários comuns recebem indevidamente permissões para editar nomes, descrições e ícones de aplicativos. Essa falha de controle de acesso permite que usuários não administradores modifiquem detalhes do aplicativo, representando um risco à segurança e à integridade da aplicação.
Recomendações Para versões anteriores à 0.6.12, atualize para a versão 0.6.12 para resolver o problema. Como medida temporária, considere atualizar os mecanismos de controle de acesso para aplicar permissões de função de usuário mais rigorosas e implementar controles de acesso baseados em função (RBAC), garantindo que apenas usuários com privilégios de administrador possam modificar os detalhes do aplicativo.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-32795
GHSA-GG5W-M2VW-VMMJ

Produtos afetados

Dify