Open WebUI是Open WebUI开源的一个可扩展、功能丰富、用户友好的自托管 WebUI。 Open WebUI 0.9.0之前版本存在授权问题漏洞,该漏洞源于LDAP认证端点未验证提交密码非空即执行简单绑定,LdapForm Pydantic模型接受password: str且无最小长度约束,空字符串通过验证,后续Connection.bind()调用在易受攻击的LDAP服务器上成功,应用程序为目标用户发放完整会话令牌。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| open-webui | open-webui | < 0.9.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| open-webui | open-webui | < 0.9.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.9.0, the LDAP authentication endpoint does not validate that the submitted password is non-empty before performing a Simple Bind against the LDAP server. The LdapForm Pydantic model accepts password: str with no minimum length constraint, so an empty string passes validation. The subsequent Connection.bind() call succeeds on vulnerable LDAP servers, and the application issues a full session token for the target user. This vulnerability is fixed in 0.9.0. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-44551.yaml | POC详情 |
未找到公开 POC。
登录以生成 AI POC| CVE-2026-45672 | 8.8 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-45315 | 8.7 HIGH | Open WebUI 跨站脚本漏洞 |
| CVE-2026-44552 | 8.7 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-45331 | 8.5 HIGH | Open WebUI 代码问题漏洞 |
| CVE-2026-45400 | 8.5 HIGH | Open WebUI 代码问题漏洞 |
| CVE-2026-45401 | 8.5 HIGH | Open WebUI 代码问题漏洞 |
| CVE-2026-44570 | 8.3 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-44565 | 8.1 HIGH | Open WebUI 路径遍历漏洞 |
| CVE-2026-45675 | 8.1 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-44553 | 8.1 HIGH | Open WebUI 代码问题漏洞 |
| CVE-2026-44554 | 8.1 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-45301 | 8.1 HIGH | Open WebUI 访问控制错误漏洞 |
| CVE-2026-45665 | 8.1 HIGH | Open WebUI 跨站脚本漏洞 |
| CVE-2026-45402 | 8.1 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-45671 | 8.0 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-45303 | 7.7 HIGH | Open WebUI 跨站脚本漏洞 |
| CVE-2026-45338 | 7.7 HIGH | Open WebUI 代码问题漏洞 |
| CVE-2026-44555 | 7.6 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-45398 | 7.5 HIGH | Open WebUI 安全漏洞 |
| CVE-2026-44721 | 7.3 HIGH | Open WebUI 跨站脚本漏洞 |
显示前 20 条,共 59 条。 查看全部 → →
暂无评论