Vulnerabilidad en mintplex-labs/anything-llm (CVE-2024-3110)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/06/2024
Última modificación:
15/10/2024
Descripción
Existe una vulnerabilidad de Cross-site Scripting (XSS) almacenado en la aplicación mintplex-labs/anything-llm, que afecta a las versiones hasta la última anterior a la 1.0.0 incluida. La vulnerabilidad surge de la falla de la aplicación al sanitizar y validar adecuadamente las URL proporcionadas por el usuario antes de incrustarlas en la interfaz de usuario de la aplicación como enlaces externos con íconos personalizados. Específicamente, la aplicación no impide la inclusión de payloads del protocolo 'javascript:' en las URL, que pueden ser explotadas por un usuario con rol de administrador para ejecutar código JavaScript arbitrario en el contexto de la sesión de otro usuario. Esta falla se puede aprovechar para robar el token de autorización del administrador mediante la creación de URL maliciosas que, cuando el administrador hace clic en ellas, envían el token a un servidor controlado por el atacante. Luego, el atacante puede usar este token para realizar acciones no autorizadas, escalar privilegios al administrador o tomar directamente el control de la cuenta de administrador. La vulnerabilidad se activa cuando el enlace malicioso se abre en una nueva pestaña usando CTRL + clic con el botón izquierdo del mouse o clic con la rueda de desplazamiento del mouse, o en algunas versiones no actualizadas de los navegadores modernos, al hacer clic directamente en el enlace.
Impacto
Puntuación base 3.x
8.70
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* | 1.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página