Описание
Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.9.0, a user just needs to use the API endpoint: /api/chat/completions with their own API key (generated in OWUI) and the Chat ID of another user to continue the conversation of the other user. This vulnerability is fixed in 0.9.0.
Ссылки
- ExploitMitigationVendor Advisory
- ExploitMitigationVendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 0.9.0 (исключая)
cpe:2.3:a:openwebui:open_webui:*:*:*:*:*:*:*:*
EPSS
Процентиль: 14%
0.00231
Низкий
7.1 High
CVSS3
Дефекты
CWE-639
Связанные уязвимости
CVSS3: 7.1
github
3 месяца назад
Open WebUI has Broken Access Control for Completions API
CVSS3: 7.1
fstec
5 месяцев назад
Уязвимость веб-интерфейса на базе искуственного интеллекта Open WebUI, связанная с обходом авторизации посредством ключа, контролируемого пользователем, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
EPSS
Процентиль: 14%
0.00231
Низкий
7.1 High
CVSS3
Дефекты
CWE-639