Vulnerabilidad en LocalAI (CVE-2024-9901)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/03/2025
Última modificación:
15/04/2025
Descripción
La versión v2.19.4 de LocalAI (af0545834fd565ab56af0b9348550ca9c3cb5349) contiene una vulnerabilidad en la que la API del modelo de eliminación neutraliza incorrectamente la entrada durante la generación de páginas web, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) de almacenamiento único. Esta vulnerabilidad permite a un atacante almacenar un payload malicioso que se ejecuta cuando un usuario accede a la página de inicio. Además, la presencia de cross-site request forgery (CSRF) puede habilitar solicitudes maliciosas automatizadas.
Impacto
Puntuación base 3.x
3.40
Gravedad 3.x
BAJA