漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Open WebUI: Stored web worker XSS via Pyodide
Vulnerability Description
Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. Prior to 0.10.0, Open WebUI runs client-side Python with Pyodide in a same-origin web worker, allowing stored chat payloads that use pyodide.http.pyfetch or the js module fetch and XMLHttpRequest APIs to issue authenticated same-origin requests when a victim clicks Run, which can reach admin-only endpoints and execute server-side code through configured tools. This issue is fixed in version 0.10.0.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Vulnerability Title
Open WebUI 跨站脚本漏洞
Vulnerability Description
Open WebUI是Open WebUI团队开源的一个可扩展、功能丰富、用户友好的自托管 WebUI。 Open WebUI 0.10.0之前版本存在跨站脚本漏洞,该漏洞源于同源Web Worker中运行客户端侧Pyodide Python,允许存储的聊天负载使用pyodide.http.pyfetch或js模块的fetch及XMLHttpRequest API在受害者点击运行时发起已认证的同源请求,可访问仅管理员端点并通过配置的工具执行服务器端代码。
CVSS Information
N/A
Vulnerability Type
N/A