PT-2025-17318 · Dify · Dify
Zn9988
·
Publicado
2025-04-18
·
Atualizado
2025-04-30
·
CVE-2025-32796
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Dify anteriores à 0.6.12
Descrição
Uma vulnerabilidade foi identificada no Dify, uma plataforma de desenvolvimento de aplicativos de LLM de código aberto, na qual usuários comuns podem ativar ou desativar aplicativos por meio da API, apesar de não terem permissão para realizar tais alterações. Essa falha de controle de acesso permite que usuários não administradores realizem alterações não autorizadas, comprometendo a funcionalidade e a disponibilidade dos aplicativos.
Recomendações
Para versões anteriores à 0.6.12, atualize para a versão 0.6.12 para resolver o problema.
Como medida temporária, considere atualizar os mecanismos de controle de acesso da API para aplicar permissões de função de usuário mais rigorosas e implementar controles de acesso baseados em função (RBAC), garantindo que apenas usuários com privilégios de administrador possam enviar solicitações de ativação ou desativação de aplicativos.
Exploit
Correção
LPE
Improper Access Control
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dify