Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AnythingLLM (CVE-2024-0765)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
03/03/2024
Última modificación:
08/01/2025

Descripción

Como usuario predeterminado en una instancia multiusuario de AnythingLLM, puede ejecutar una llamada al endpoint `/export-data` del sistema y luego descomprimir y leer esa exportación que le permitiría exfiltrar datos del sistema en el guardar estado. Esto requeriría que al atacado se le concediera acceso explícito al sistema, pero puede hacerlo en cualquier función. Además, después de la descarga, los datos se eliminan para que no exista evidencia de que se haya producido la exfiltración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* 1.0.0 (excluyendo)