Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Any-llm de Mintplex-Labs (CVE-2024-4286)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2024
Última modificación:
28/05/2024

Descripción

La aplicación Any-llm de Mintplex-Labs es vulnerable a una neutralización inadecuada de elementos especiales utilizados en una declaración de lenguaje de expresión, identificada en el ID de commit `57984fa85c31988b2eff429adfc654c46e0c342a`. La vulnerabilidad surge del manejo por parte de la aplicación de las modificaciones de los usuarios por parte de los gerentes o administradores, lo que permite la modificación de todos los atributos existentes de la entidad de base de datos "usuario" sin las comprobaciones o sanitización adecuadas. Esta falla se puede explotar para eliminar hilos de usuarios, negarles el acceso a sus datos enviados previamente o para inyectar hilos falsos y/o historial de chat para ataques de ingeniería social.