Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en danswer-ai/danswer (CVE-2025-0182)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025

Descripción

Una vulnerabilidad en danswer-ai/danswer versión 0.9.0 permite la denegación de servicio por agotamiento de memoria. El problema surge del uso de una versión vulnerable del paquete starlette (<=0.49) a través de fastapi, parcheada en fastapi versión 0.115.3. Esta vulnerabilidad puede explotarse enviando múltiples solicitudes al endpoint /auth/saml/callback, lo que provoca un consumo descontrolado de memoria y, finalmente, la denegación de servicio.

Referencias a soluciones, herramientas e información