PT-2025-25765 · Dify · Dify

Mia0A-Hi

·

Publicado

2025-06-17

·

Atualizado

2025-08-01

·

CVE-2025-49149

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Dify versão 1.2.0
Descrição O Dify é uma plataforma de desenvolvimento de aplicações LLM de código aberto. Nesta plataforma, há filtragem insuficiente da entrada do usuário pelas aplicações web, o que permite que atacantes injetem código de script malicioso em páginas web. Isso pode resultar em um ataque de cross-site scripting (XSS) quando um usuário navega por essas páginas web.
Recomendações Para a versão 1.2.0, como uma solução temporária (workaround), considere implementar validação e sanitização de entrada adicionais para prevenir a injeção de scripts maliciosos até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-49149
GHSA-GRMH-WW4V-5CGJ

Produtos afetados

Dify