PT-2025-52280 · Dify+1 · Dify+1
Cristliu
·
Publicado
2025-12-18
·
Atualizado
2026-01-29
·
CVE-2025-56157
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Dify até a 1.5.1
Descrição
A aplicação Dify contém credenciais padrão para PostgreSQL. O nome de usuário e a senha do PostgreSQL estão especificados no arquivo
docker-compose.yaml incluído no código-fonte da aplicação. O fornecedor indica que a configuração do Docker não expõe o PostgreSQL (na porta TCP 5432) por padrão na versão 1.0.1 ou posterior.Recomendações
Versões anteriores à 1.0.1 devem ter seu arquivo
docker-compose.yaml revisado e o nome de usuário e senha padrão do PostgreSQL alterados.
Versões 1.0.1 e posteriores devem verificar se a configuração do Docker não expõe o PostgreSQL na porta TCP 5432.Exploit
Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dify
Postgresql