Vulnerabilidad en langgenius/dify (CVE-2024-11850)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la última versión de langgenius/dify. Esta vulnerabilidad se debe a una validación y desinfección incorrectas de la entrada del usuario en la compatibilidad con SVG Markdown dentro de la función de chatbot. Un atacante puede explotar esta vulnerabilidad inyectando contenido SVG malicioso, que puede ejecutar código JavaScript arbitrario al ser visto por un administrador, lo que podría provocar el robo de credenciales.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA