PT-2025-17318 · Dify · Dify

Zn9988

·

Publicado

2025-04-18

·

Atualizado

2025-04-30

·

CVE-2025-32796

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Dify anteriores à 0.6.12
Descrição Uma vulnerabilidade foi identificada no Dify, uma plataforma de desenvolvimento de aplicativos de LLM de código aberto, na qual usuários comuns podem ativar ou desativar aplicativos por meio da API, apesar de não terem permissão para realizar tais alterações. Essa falha de controle de acesso permite que usuários não administradores realizem alterações não autorizadas, comprometendo a funcionalidade e a disponibilidade dos aplicativos.
Recomendações Para versões anteriores à 0.6.12, atualize para a versão 0.6.12 para resolver o problema. Como medida temporária, considere atualizar os mecanismos de controle de acesso da API para aplicar permissões de função de usuário mais rigorosas e implementar controles de acesso baseados em função (RBAC), garantindo que apenas usuários com privilégios de administrador possam enviar solicitações de ativação ou desativação de aplicativos.

Exploit

Correção

LPE

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-32796
GHSA-HQCX-598M-PJQ4

Produtos afetados

Dify