Vulnerabilidad en Danswer (CVE-2024-32881)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
26/04/2024
Última modificación:
29/04/2024
Descripción
Danswer es el asistente de IA conectado a los documentos, las aplicaciones y las personas de la empresa. Danswer es vulnerable al acceso no autorizado a GET/SET de tokens de Slack Bot. Cualquiera con acceso a la red puede robar tokens de bots flojos y configurarlos. Esto implica un compromiso total del robot de Slack del cliente, lo que lleva al acceso interno a Slack. Este problema se solucionó en la versión 3.63.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



