PT-2025-48355 · Librechat · Librechat

CVE-2025-66201

·

Publicado

2025-11-29

·

Atualizado

2025-12-22

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do LibreChat anteriores a 0.8.1-rc2
Descrição O LibreChat, um clone do ChatGPT com recursos adicionais, contém uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) em sua funcionalidade "Actions". Um usuário autenticado com acesso a este recurso pode explorar essa falha enviando especificações OpenAPI especialmente elaboradas, fazendo com que o Modelo de Linguagem de Grande Porte (LLM) utilize essas ações. Isso permite o acesso a URLs acessíveis apenas ao servidor do LibreChat, potencialmente incluindo serviços de metadados de nuvem, o que poderia levar à personificação do servidor.
Recomendações Atualize o LibreChat para a versão 0.8.1-rc2 ou posterior.

Exploit

Correção

SSRF

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66201
GHSA-7M2Q-FJWR-5X8V

Produtos afetados

Librechat