Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en langgenius/dify (CVE-2024-11822)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2025
Última modificación:
01/04/2025

Descripción

La versión 0.9.1 de langgenius/dify contiene una vulnerabilidad de Server-Side Request Forgery (SSRF). Esta vulnerabilidad se debe a la gestión incorrecta del parámetro api_endpoint, lo que permite a un atacante realizar solicitudes directas a los servicios de red internos. Esto puede provocar acceso no autorizado a servidores internos y potencialmente exponer información confidencial, incluido el acceso al endpoint de metadatos de AWS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dify:dify:0.9.1:*:*:*:*:*:*:*