漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Open WebUI: Cross-user model-list exposure via static cache key in get_all_models (aiocache key= vs key_builder= misuse)
Vulnerability Description
Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.6.27 before 0.10.0, get_all_models handlers in routers/openai.py and routers/ollama.py passed a lambda to aiocache key instead of key_builder, causing permission-filtered per-user model lists to share a static cache entry and exposing one user’s model list to another caller during the TTL window. This issue is fixed in version 0.10.0.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N
Vulnerability Type
通过缓存导致的信息暴露
Vulnerability Title
Open WebUI 日志信息泄露漏洞
Vulnerability Description
Open WebUI是Open WebUI团队开源的一个可扩展、功能丰富、用户友好的自托管 WebUI。 Open WebUI存在信息泄露漏洞,该漏洞源于get_all_models handlers传递lambda至aiocache key而非key_builder,导致权限过滤的用户模型列表共享静态缓存项,在TTL窗口内暴露用户模型列表给其它调用者,可能导致信息泄露。以下版本受到影响:0.6.27版本至0.10.0之前版本。
CVSS Information
N/A
Vulnerability Type
N/A