Vulnerabilidad en Dify (CVE-2025-32790)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
18/04/2025
Última modificación:
21/04/2025
Descripción
Dify es una plataforma de desarrollo de aplicaciones LLM de código abierto. En las versiones 0.6.8 y anteriores, se identificó una vulnerabilidad en la IA de DIFY que permitía a los usuarios normales exportar DSL de la aplicación de forma incorrecta. La función en '/export' debería permitir únicamente a los usuarios administradores exportar DSL. Un workaround a esta vulnerabilidad consiste en actualizar los mecanismos de control de acceso para aplicar permisos de rol de usuario más estrictos e implementar controles de acceso basados en roles (RBAC) para garantizar que solo los usuarios con privilegios de administrador puedan exportar el DSL de la aplicación. Esta vulnerabilidad se corrigió en la versión 0.6.13.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA