Vulnerabilidad en Danswer (CVE-2024-32881)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
26/04/2024
Última modificación:
15/04/2026
Descripción
Danswer es el asistente de IA conectado a los documentos, las aplicaciones y las personas de la empresa. Danswer es vulnerable al acceso no autorizado a GET/SET de tokens de Slack Bot. Cualquiera con acceso a la red puede robar tokens de bots flojos y configurarlos. Esto implica un compromiso total del robot de Slack del cliente, lo que lleva al acceso interno a Slack. Este problema se solucionó en la versión 3.63.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/danswer-ai/danswer/commit/89ff07a96b41be9e05256bd252105be233f4d28a
- https://github.com/danswer-ai/danswer/commit/bd7e21a6388775e850d6f716675a893c72881e56
- https://github.com/danswer-ai/danswer/security/advisories/GHSA-xr9w-3ggr-hr6j
- https://github.com/danswer-ai/danswer/commit/89ff07a96b41be9e05256bd252105be233f4d28a
- https://github.com/danswer-ai/danswer/commit/bd7e21a6388775e850d6f716675a893c72881e56
- https://github.com/danswer-ai/danswer/security/advisories/GHSA-xr9w-3ggr-hr6j



