Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EmbedAI (CVE-2024-5185)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
29/05/2024
Última modificación:
30/08/2024

Descripción

La aplicación EmbedAI es susceptible a problemas de seguridad que permiten ataques de envenenamiento de datos. Esta debilidad podría hacer que la aplicación se vea comprometida, lo que provocaría entradas no autorizadas o ataques de envenenamiento de datos, que se generan mediante una vulnerabilidad CSRF debido a la ausencia de una implementación de gestión de sesión segura y políticas CORS débiles. Un atacante puede dirigir a un usuario a una página web maliciosa que aproveche una vulnerabilidad CSRF dentro de la aplicación EmbedAI. Al aprovechar esta vulnerabilidad CSRF, el atacante puede engañar al usuario para que, sin darse cuenta, cargue e integre datos incorrectos en el modelo de lenguaje de la aplicación.