PT-2025-52256 · Unknown · Anything-Llm

Zhihuang Liu

·

Publicado

2025-12-18

·

Atualizado

2025-12-20

·

CVE-2025-63390

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AnythingLLM versão 1.8.5
Descrição Um bypass de autenticação permite que atacantes remotos não autenticados enumerem e recuperem informações detalhadas sobre todos os workspaces configurados. O problema ocorre devido à falta de verificações de autenticação no endpoint /api/workspaces. Os dados expostos incluem identificadores do workspace (id, name, slug), configurações do modelo de IA (chatProvider, chatModel, agentProvider), prompts do sistema (openAiPrompt), parâmetros operacionais (temperature, history length, similarity thresholds), configurações de busca vetorial, modos de chat e timestamps.
Recomendações Aplique verificações de autenticação ao endpoint /api/workspaces para prevenir acesso não autorizado aos detalhes de configuração do workspace.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-63390

Produtos afetados

Anything-Llm