目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2024-0798— AnythingLLM 安全漏洞

AI Predicted 6.5 Difficulty: Easy EPSS 0.57% · P45

Possible ATT&CK Techniques 1AI

T1530 · Data from Cloud Storage
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2024-0798の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Privilege Escalation in mintplex-labs/anything-llm
ソース: CVE Program / CVE List V5
脆弱性説明
A privilege escalation vulnerability exists in mintplex-labs/anything-llm, allowing users with 'default' role to delete documents uploaded by 'admin'. Despite the intended restriction that prevents 'default' role users from deleting admin-uploaded documents, an attacker can exploit this vulnerability by sending a crafted DELETE request to the /api/system/remove-document endpoint. This vulnerability is due to improper access control checks, enabling unauthorized document deletion and potentially leading to loss of data integrity.
ソース: CVE Program / CVE List V5
CVSS情報
N/A
ソース: CVE Program / CVE List V5
脆弱性タイプ
最小特权原则违背
ソース: CVE Program / CVE List V5
脆弱性タイトル
AnythingLLM 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
AnythingLLM是符合业务要求的文档聊天机器人。 AnythingLLM 存在安全漏洞,该漏洞源于具有默认权限的用户通过某些操作可以删除管理员上传的文档。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
mintplex-labsmintplex-labs/anything-llm unspecified ~ 1.0.0 -

II. CVE-2024-0798の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2024-0798のインテリジェンス情報

登录查看更多情报信息。

CVE-2024-0798 补丁与修复 (1)

CVE-2024-0798 厂商安全公告 (1)

Same Patch Batch · mintplex-labs · 2024-02-25 · 6 CVEs total

CVE-2024-0455SSRF on AWS deployed instances of AnythingLLM via /metadata
CVE-2024-0436Prevent timing attack for single-user password check
CVE-2024-0435User can submit message to self-XSS
CVE-2024-0440SSRF - file:// unsanitized access to underlying host files
CVE-2024-0439User can manually send request at manager permission to modify system configurations

IV. 関連脆弱性

V. CVE-2024-0798へのコメント

まだコメントはありません


コメントを残す