Vulnerabilidad en gaizhenbiao/chuanhuchatgpt (CVE-2024-2217)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
10/04/2024
Última modificación:
29/07/2025
Descripción
gaizhenbiao/chuanhuchatgpt es vulnerable a un control de acceso inadecuado, lo que permite el acceso no autorizado al archivo `config.json`. Esta vulnerabilidad está presente tanto en las versiones autenticadas como en las no autenticadas de la aplicación, lo que permite a los atacantes obtener información confidencial, como claves de API (`openai_api_key`, `google_palm_api_key`, `xmchat_api_key`, etc.), detalles de configuración y credenciales de usuario. El problema se origina en el manejo de solicitudes HTTP para el archivo `config.json` por parte de la aplicación, que no restringe el acceso de forma adecuada en función de la autenticación del usuario.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gaizhenbiao:chuanhuchatgpt:20240121:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/gaizhenbiao/chuanhuchatgpt/commit/c5ae3b5ae6b47259e0ce8730e0a47e85121f4a7d
- https://huntr.com/bounties/e4df74bf-b2ee-490f-a9c9-e5c8010b8b29
- https://github.com/gaizhenbiao/chuanhuchatgpt/commit/c5ae3b5ae6b47259e0ce8730e0a47e85121f4a7d
- https://huntr.com/bounties/e4df74bf-b2ee-490f-a9c9-e5c8010b8b29



