Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Invoke-AI (CVE-2024-10821)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Una vulnerabilidad de denegación de servicio (DoS) en el mecanismo de procesamiento de los límites de solicitud multiparte del servidor Invoke-AI (versión v5.0.1) permite a atacantes no autenticados consumir recursos excesivamente. El servidor no gestiona el exceso de caracteres añadidos al final de los límites multiparte, lo que genera un bucle infinito y una denegación de servicio completa para todos los usuarios. El endpoint afectado es `/api/v1/images/upload`.

Referencias a soluciones, herramientas e información