Vulnerabilidad en gaizhenbiao/chuanhuchatgpt (CVE-2024-4321)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
16/05/2024
Última modificación:
16/05/2024
Descripción
Existe una vulnerabilidad de inclusión de archivos locales (LFI) en la aplicación gaizhenbiao/chuanhuchatgpt, específicamente dentro de la funcionalidad para cargar el historial de chat. La vulnerabilidad surge debido a una validación de entrada incorrecta al manejar rutas de archivos durante el proceso de carga del historial de chat. Un atacante puede aprovechar esta vulnerabilidad interceptando solicitudes y manipulando el parámetro 'nombre' para especificar rutas de archivo arbitrarias. Esto permite al atacante leer archivos confidenciales en el servidor, lo que provoca una fuga de información, incluidas claves API e información privada. El problema afecta a la versión 20240310 de la aplicación.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA