Vulnerabilidad en langgenius/dify (CVE-2025-0184)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Se identificó una vulnerabilidad de Server-Side Request Forgery (SSRF) en langgenius/dify versión 0.10.2. La vulnerabilidad se produce en la sección "Crear conocimiento" al subir archivos DOCX. Si existe una relación externa en el archivo DOCX, el valor reltype se solicita como URL mediante el módulo "requests" en lugar de "ssrf_proxy", lo que genera una vulnerabilidad SSRF. Este problema se solucionó en la versión 0.11.0.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA