Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mintplex-labs/anything-llm (CVE-2024-3110)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/06/2024
Última modificación:
15/10/2024

Descripción

Existe una vulnerabilidad de Cross-site Scripting (XSS) almacenado en la aplicación mintplex-labs/anything-llm, que afecta a las versiones hasta la última anterior a la 1.0.0 incluida. La vulnerabilidad surge de la falla de la aplicación al sanitizar y validar adecuadamente las URL proporcionadas por el usuario antes de incrustarlas en la interfaz de usuario de la aplicación como enlaces externos con íconos personalizados. Específicamente, la aplicación no impide la inclusión de payloads del protocolo 'javascript:' en las URL, que pueden ser explotadas por un usuario con rol de administrador para ejecutar código JavaScript arbitrario en el contexto de la sesión de otro usuario. Esta falla se puede aprovechar para robar el token de autorización del administrador mediante la creación de URL maliciosas que, cuando el administrador hace clic en ellas, envían el token a un servidor controlado por el atacante. Luego, el atacante puede usar este token para realizar acciones no autorizadas, escalar privilegios al administrador o tomar directamente el control de la cuenta de administrador. La vulnerabilidad se activa cuando el enlace malicioso se abre en una nueva pestaña usando CTRL + clic con el botón izquierdo del mouse o clic con la rueda de desplazamiento del mouse, o en algunas versiones no actualizadas de los navegadores modernos, al hacer clic directamente en el enlace.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* 1.0.0 (excluyendo)