Vulnerabilidad en open-webui/open-webui (CVE-2024-12537)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
04/04/2025
Descripción
En la versión 0.3.32 de open-webui/open-webui, la ausencia de mecanismos de autenticación permite a cualquier atacante no autenticado acceder al endpoint `api/v1/utils/code/format`. Si un atacante envía una solicitud POST con un volumen excesivo de contenido, el servidor podría dejar de responder por completo. Esto podría provocar graves problemas de rendimiento, provocando que el servidor deje de responder o experimente una degradación significativa, lo que a su vez provocaría interrupciones del servicio para los usuarios legítimos.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openwebui:open_webui:0.3.32:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página