CVE-2024-36420
GHSL-2023-232: حقن المسار في Flowise عبر /api/v1/openai-assistants-file
- تم النشر
- 01/07/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 76.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Flowise هي واجهة مستخدم تعتمد على السحب والإفلات لبناء تدفق نموذج لغوي كبير مخصص. في الإصدار 1.4.3 من Flowise، تكون نقطة النهاية `/api/v1/openai-assistants-file` في `index.ts` عرضة لثغرة قراءة ملفات تعسفية بسبب عدم تنقية معلمة `fileName` في جسم الطلب. لا تتوفر تصحيحات معروفة لهذه المشكلة.
المصادر
2مختبر إعادة إنتاج محلي وقالب Nuclei لثغرة CVE-2024-36420، وهي ثغرة قراءة ملفات تعسفية في Flowise عبر معامل fileName غير مُنقّى. يتحقق من السلوك الهش (1.4.3) والسلوك المُصحح (3.1.2).
تحليل CVE-2024-10829
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.