Vulnerabilidad en NextChat (CVE-2023-49785)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/03/2024
Última modificación:
10/04/2025
Descripción
NextChat, también conocido como ChatGPT-Next-Web, es una interfaz de usuario de chat multiplataforma para usar con ChatGPT. Las versiones 2.11.2 y anteriores son vulnerables a la server-side request forgery y a cross-site scripting. Esta vulnerabilidad permite el acceso de lectura a endpoints HTTP internos, pero también el acceso de escritura mediante HTTP POST, PUT y otros métodos. Los atacantes también pueden utilizar esta vulnerabilidad para enmascarar su IP de origen reenviando tráfico malicioso destinado a otros objetivos de Internet a través de estos servidores proxy abiertos. Al momento de la publicación, no hay ningún parche disponible, pero sí otras estrategias de mitigación. Los usuarios pueden evitar exponer la aplicación a la Internet pública o, si exponen la aplicación a Internet, asegurarse de que sea una red aislada sin acceso a ningún otro recurso interno.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nextchat:nextchat:*:*:*:*:*:*:*:* | 2.11.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/ChatGPTNextWeb/ChatGPT-Next-Web
- https://www.horizon3.ai/attack-research/attack-blogs/nextchat-an-ai-chatbot-that-lets-you-talk-to-anyone-you-want-to/
- https://github.com/ChatGPTNextWeb/ChatGPT-Next-Web
- https://github.com/ChatGPTNextWeb/ChatGPT-Next-Web/issues/4283
- https://github.com/ChatGPTNextWeb/ChatGPT-Next-Web/pull/4285
- https://www.horizon3.ai/attack-research/attack-blogs/nextchat-an-ai-chatbot-that-lets-you-talk-to-anyone-you-want-to/
- https://www.vicarius.io/vsociety/posts/hacking-ai-chatbots-for-fun-and-learning-analyzing-an-unauthenticated-ssrf-and-reflected-xss-in-chatgpt-next-web-cve-2023-49785
- https://www.vicarius.io/vsociety/posts/hacking-ai-chatbots-for-fun-and-learning-analyzing-an-unauthenticated-ssrf-and-reflected-xss-in-chatgpt-next-web-cve-2023-49785