Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lobe Chat (CVE-2024-47066)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
23/09/2024
Última modificación:
30/09/2024

Descripción

Lobe Chat es un framework de chat de inteligencia artificial de código abierto. Antes de la versión 1.19.13, la protección contra server-side request forgery implementado en `src/app/api/proxy/route.ts` no tiene en cuenta la redirección y se puede omitir cuando el atacante proporciona una URL maliciosa externa que redirige a recursos internos como una red privada o una dirección de loopback. La versión 1.19.13 contiene una solución mejorada para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lobehub:lobe_chat:*:*:*:*:*:*:*:* 1.19.3 (excluyendo)