Vulnerabilidad en automatic1111/stable-diffusion-webui (CVE-2024-11045)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Una vulnerabilidad de Cross-Site WebSocket Hijacking (CSWSH) en automatic1111/stable-diffusion-webui versión 1.10.0 permite a un atacante clonar una extensión de servidor maliciosa desde un repositorio de GitHub. La vulnerabilidad se debe a la falta de una validación adecuada de las conexiones WebSocket en ws://127.0.0.1:7860/queue/join, lo que permite acciones no autorizadas en el servidor. Esto puede provocar la clonación no autorizada de extensiones de servidor, la ejecución de scripts maliciosos, la exfiltración de datos y una posible denegación de servicio (DoS).
Impacto
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA