Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en automatic1111/stable-diffusion-webui (CVE-2024-11045)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Una vulnerabilidad de Cross-Site WebSocket Hijacking (CSWSH) en automatic1111/stable-diffusion-webui versión 1.10.0 permite a un atacante clonar una extensión de servidor maliciosa desde un repositorio de GitHub. La vulnerabilidad se debe a la falta de una validación adecuada de las conexiones WebSocket en ws://127.0.0.1:7860/queue/join, lo que permite acciones no autorizadas en el servidor. Esto puede provocar la clonación no autorizada de extensiones de servidor, la ejecución de scripts maliciosos, la exfiltración de datos y una posible denegación de servicio (DoS).

Referencias a soluciones, herramientas e información