Vulnerabilidad en danswer-ai/danswer v0.3.94 (CVE-2024-9617)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Una vulnerabilidad de IDOR en danswer-ai/danswer v0.3.94 permite a un atacante ver cualquier archivo. La aplicación no verifica si el atacante es el creador del archivo, lo que le permite llamar directamente a la interfaz GET /api/chat/file/{file_id} para ver el archivo de cualquier usuario.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA