PT-2025-17378 · Unknown · Songquanpeng One-Api

Yaowenxiao

·

Publicado

2025-04-19

·

Atualizado

2025-04-23

·

CVE-2025-3801

CVSS v2.0

3.3

Baixa

VetorAV:N/AC:L/Au:M/C:N/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas songquanpeng one-api versões até a 0.6.10
Descrição Uma vulnerabilidade foi encontrada no componente System Setting Handler, permitindo cross-site scripting através da manipulação do argumento Homepage Content. Este problema pode ser explorado remotamente. O exploit foi divulgado publicamente.
Recomendações Para as versões do songquanpeng one-api até a 0.6.10, considere desativar o componente System Setting Handler ou restringir o acesso a ele até que um patch esteja disponível. Evite usar o argumento Homepage Content em endpoints de API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3801
GHSA-WVCX-J62Q-45QW
GO-2025-3636
OPENSUSE-SU-2025:15017-1

Produtos afetados

Songquanpeng One-Api