Vulnerabilidad en open-webui/open-webui (CVE-2024-12534)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
18/07/2025
Descripción
En la versión v0.3.32 de open-webui/open-webui, la aplicación permite a los usuarios enviar payloads de gran tamaño en los campos de correo electrónico y contraseña durante el inicio de sesión debido a la falta de validación de la longitud de caracteres en estas entradas. Esta vulnerabilidad puede provocar una denegación de servicio (DoS) cuando un usuario envía cadenas excesivamente largas, agotando recursos del servidor como CPU, memoria y espacio en disco, e inhabilitando el servicio para usuarios legítimos. Esto hace que el servidor sea susceptible a ataques de agotamiento de recursos sin necesidad de autenticación.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openwebui:open_webui:0.3.32:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



