Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Danswer (CVE-2024-32881)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
26/04/2024
Última modificación:
29/04/2024

Descripción

Danswer es el asistente de IA conectado a los documentos, las aplicaciones y las personas de la empresa. Danswer es vulnerable al acceso no autorizado a GET/SET de tokens de Slack Bot. Cualquiera con acceso a la red puede robar tokens de bots flojos y configurarlos. Esto implica un compromiso total del robot de Slack del cliente, lo que lleva al acceso interno a Slack. Este problema se solucionó en la versión 3.63.