Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en danny-avila/librechat (CVE-2024-12580)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
14/07/2025

Descripción

Una vulnerabilidad en danny-avila/librechat anterior a la versión 0.7.6 permite la inyección de registros de depuración. Los parámetros sessionId, fileId, userId y file_id de las API /code/download/:sessionId/:fileId y /download/:userId/:file_id no están validados ni filtrados, lo que puede provocar ataques de inyección de registros. Esto puede distorsionar la información de monitorización e investigación, evadir la detección de los sistemas de seguridad y dificultar el mantenimiento y la operación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:librechat:librechat:*:*:*:*:*:*:*:* 0.7.6 (excluyendo)