Informazioni sul CVE-2024-0765
Default user role exporting save state of instance
CWE ID: CWE-200
Base Score (CVSS): N/A
CVE: CVE-2024-0765
Descrizione: Come utente predefinito su un sistema multi-utente di AnythingLLM, potresti eseguire una chiamata all’endpoint `/export-data` del sistema e poi sbloccare e leggere quel file che ti permetterebbe di estrarre i dati del sistema in quel stato. Questo richiederebbe che l’attaccato fosse autorizzato ad avere accesso al sistema, ma possono farlo da qualsiasi ruolo. Inoltre, dopo il download, i dati vengono eliminati, quindi non ci sarebbe alcuna prova che l’estrazione sia avvenuta.
Vettore di attacco
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: .
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|
Riferimenti esterni
- https://huntr.com/bounties/8978ab27-710c-44ce-bfd8-a2ea416dc786
- https://github.com/mintplex-labs/anything-llm/commit/08d33cfd8fc47c5052b6ea29597c964a9da641e2
Prodotti interessati
- mintplex-labs – mintplex-labs/anything-llm
Relazioni con altri prodotti
Produttore:mintplex-labs
Prodotto: mintplex-labs/anything-llm
Anno: 2024
CWE: CWE-200
CVSS: 0.0