Описание
Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.3.16, a missing permission check in all files related API endpoints allows any authenticated user to list, access and delete every file uploaded by every user to the platform. This vulnerability is fixed in 0.3.16.
Ссылки
- ExploitVendor Advisory
- ExploitVendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 0.3.16 (исключая)
cpe:2.3:a:openwebui:open_webui:*:*:*:*:*:*:*:*
EPSS
Процентиль: 19%
0.00273
Низкий
8.1 High
CVSS3
Дефекты
CWE-284
Связанные уязвимости
CVSS3: 8.1
github
3 месяца назад
Open WebUI: Missing permission check in files API allows authenticated users to list, access and delete every uploaded file
CVSS3: 8.1
fstec
5 месяцев назад
Уязвимость веб-интерфейса на базе искуственного интеллекта Open WebUI, связанная с недостатками разграничения доступа, позволяющая нарушителю получить доступ на чтение, изменение и удаление данных
EPSS
Процентиль: 19%
0.00273
Низкий
8.1 High
CVSS3
Дефекты
CWE-284