Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en danswer-ai/danswer v1.4.1 (CVE-2024-7819)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Una configuración incorrecta de CORS en danswer-ai/danswer v1.4.1 permite a los atacantes robar información confidencial, como el contenido del chat, las claves de API y otros datos. Esta vulnerabilidad se produce debido a una validación incorrecta del encabezado de origen, lo que permite que páginas web maliciosas realicen solicitudes no autorizadas a la API de la aplicación.

Referencias a soluciones, herramientas e información