PT-2025-45528 · Unknown · Open-Webui
CVE-2025-64496
·
Publicado
2025-11-07
·
Atualizado
2026-07-07
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Open WebUI 0.6.224 e anteriores
Versões do Open WebUI 0.6.34 e anteriores
Versão do Open WebUI 0.6.33 e anteriores
Descrição
O Open WebUI, uma plataforma de inteligência artificial auto-hospedada, contém uma vulnerabilidade de injeção de código dentro do recurso de Conexões Diretas. Esta falha permite que servidores de modelos externos maliciosos executem JavaScript arbitrário nos navegadores das vítimas por meio de eventos de execução via Evento Enviado pelo Servidor (SSE). A exploração bem-sucedida leva ao roubo de tokens de autenticação, assunção completa de conta e potencialmente à execução remota de código no servidor backend quando combinada com a API de Funções. O ataque requer que a vítima habilite as Conexões Diretas (que estão desabilitadas por padrão) e adicione a URL do modelo malicioso do atacante, muitas vezes conseguido por meio de engenharia social. A vulnerabilidade é explorável injetando mensagens SSE maliciosas, permitindo que os atacantes executem código JavaScript no navegador do usuário, roubem tokens JWT armazenados no armazenamento local e potencialmente obtenham controle total do servidor. A vulnerabilidade afeta versões até e incluindo a 0.6.34 e é resolvida na versão 0.6.35. A exploração pode ocorrer rapidamente, com um tempo para obtenção de shell inferior a 5 segundos.
Recomendações
Versões do Open WebUI 0.6.224 e anteriores: Atualize para a versão 0.6.35 ou posterior.
Versões do Open WebUI 0.6.34 e anteriores: Atualize para a versão 0.6.35 ou posterior.
Versão do Open WebUI 0.6.33 e anteriores: Atualize para a versão 0.6.35 ou posterior.
Exploit
Correção
RCE
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui