PT-2025-52256 · Unknown · Anything-Llm
Zhihuang Liu
·
Publicado
2025-12-18
·
Atualizado
2025-12-20
·
CVE-2025-63390
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AnythingLLM versão 1.8.5
Descrição
Um bypass de autenticação permite que atacantes remotos não autenticados enumerem e recuperem informações detalhadas sobre todos os workspaces configurados. O problema ocorre devido à falta de verificações de autenticação no endpoint
/api/workspaces. Os dados expostos incluem identificadores do workspace (id, name, slug), configurações do modelo de IA (chatProvider, chatModel, agentProvider), prompts do sistema (openAiPrompt), parâmetros operacionais (temperature, history length, similarity thresholds), configurações de busca vetorial, modos de chat e timestamps.Recomendações
Aplique verificações de autenticação ao endpoint
/api/workspaces para prevenir acesso não autorizado aos detalhes de configuração do workspace.Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm