Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en danny-avila/librechat (CVE-2024-10366)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
15/07/2025

Descripción

Existe una vulnerabilidad de control de acceso indebido (IDOR) en la función de eliminación de adjuntos de la versión v0.7.5-rc2 de danny-avila/librechat. El endpoint no verifica si el ID del adjunto proporcionado pertenece al usuario actual, lo que permite que cualquier usuario autenticado elimine los adjuntos de otros usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:librechat:librechat:0.7.5:rc2:*:*:*:*:*:*