Описание
Уязвимость веб-интерфейса на базе искуственного интеллекта Open WebUI связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии и раскрыть защищаемую информацию
Вендор
Сообщество свободного программного обеспечения
Наименование ПО
Open WebUI
Версия ПО
до 0.5.7 (Open WebUI)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
https://github.com/open-webui/open-webui/releases/tag/v0.5.7
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 13%
0.00226
Низкий
6.5 Medium
CVSS3
6.8 Medium
CVSS2
Связанные уязвимости
CVSS3: 6.5
nvd
3 месяца назад
Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.5.7, a user can modify another user's model even if its visibility is set to Private. By changing the access permissions during editing, unauthorized access can be gained. This vulnerability is fixed in 0.5.7.
CVSS3: 6.5
github
3 месяца назад
Open WebUI missing authorization check at the model update function - models from other users can be updated
EPSS
Процентиль: 13%
0.00226
Низкий
6.5 Medium
CVSS3
6.8 Medium
CVSS2