Vulnerabilidad en ZulipConnector de danswer-ai/danswer (CVE-2024-7957)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Existe una vulnerabilidad de sobrescritura de archivos arbitrarios en ZulipConnector de danswer-ai/danswer, que afecta a la última versión. La vulnerabilidad surge del método load_credentials, donde se utiliza la entrada controlada por el usuario para realm_name y zuliprc_content para construir rutas de archivos y escribir su contenido. Esto permite a los atacantes sobrescribir o crear archivos arbitrarios si ya existe un directorio zuliprc- en el directorio temporal.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA



