PT-2025-17317 · Dify · Dify
Zn9988
·
Publicado
2025-04-18
·
Atualizado
2025-04-19
·
CVE-2025-32795
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Dify anteriores à 0.6.12
Descrição
Foi identificada uma vulnerabilidade de segurança no Dify, uma plataforma de desenvolvimento de aplicativos LLM de código aberto, na qual usuários comuns recebem indevidamente permissões para editar nomes, descrições e ícones de aplicativos. Essa falha de controle de acesso permite que usuários não administradores modifiquem detalhes do aplicativo, representando um risco à segurança e à integridade da aplicação.
Recomendações
Para versões anteriores à 0.6.12, atualize para a versão 0.6.12 para resolver o problema.
Como medida temporária, considere atualizar os mecanismos de controle de acesso para aplicar permissões de função de usuário mais rigorosas e implementar controles de acesso baseados em função (RBAC), garantindo que apenas usuários com privilégios de administrador possam modificar os detalhes do aplicativo.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dify