PT-2026-41162 · Unknown · Open-Webui
CVE-2026-45299
·
Publicado
2026-03-08
·
Atualizado
2026-07-13
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.8.0
Descrição
O campo
profile image url no formulário de atualização de perfil do usuário aceita valores de URI data: arbitrários sem validação de MIME-type, resultando em Cross-Site Scripting (XSS). Isso ocorre porque a aplicação não valida o tipo de mídia da URI fornecida. Um vetor de ataque envolve o uso de data:text/html;base64,..., que executa scripts quando um usuário abre a imagem em uma nova aba do navegador. Um vetor mais grave utiliza data:image/svg+xml;base64,... através do endpoint 'GET /api/v1/users/{user id}/profile/image'. Neste caso, a função get user profile image by id() retorna uma resposta com um media type controlado pelo usuário, permitindo que scripts incorporados em SVG sejam executados na origem da aplicação. Isso pode possibilitar o roubo de JSON Web Tokens (JWT) do localStorage e resultar no controle total da conta de qualquer usuário, incluindo administradores.Recomendações
Atualize para a versão 0.8.0 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui