Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en open-webui/open-webui (CVE-2024-12534)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
18/07/2025

Descripción

En la versión v0.3.32 de open-webui/open-webui, la aplicación permite a los usuarios enviar payloads de gran tamaño en los campos de correo electrónico y contraseña durante el inicio de sesión debido a la falta de validación de la longitud de caracteres en estas entradas. Esta vulnerabilidad puede provocar una denegación de servicio (DoS) cuando un usuario envía cadenas excesivamente largas, agotando recursos del servidor como CPU, memoria y espacio en disco, e inhabilitando el servicio para usuarios legítimos. Esto hace que el servidor sea susceptible a ataques de agotamiento de recursos sin necesidad de autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openwebui:open_webui:0.3.32:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información