Vulnerabilidad en Dify (CVE-2025-43862)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
25/04/2025
Última modificación:
29/04/2025
Descripción
Dify es una plataforma de desarrollo de aplicaciones LLM de código abierto. Antes de la versión 0.6.12, un usuario normal podía acceder y modificar la orquestación de aplicaciones, aunque la interfaz web de la orquestación no estuviera disponible para un usuario normal. Esta falla de control de acceso permite a usuarios sin privilegios de administrador acceder y realizar cambios no autorizados en las aplicaciones. Este problema se ha corregido en la versión 0.6.12. Una solución alternativa a esta vulnerabilidad consiste en actualizar los mecanismos de control de acceso para aplicar permisos de rol de usuario más estrictos e implementar controles de acceso basados en roles (RBAC) para garantizar que solo los usuarios con privilegios de administrador puedan acceder a la orquestación de las aplicaciones.
Impacto
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA