CVE-2023-49785
NextChat anfällig für Server-Side Request Forgery und Cross-site Scripting
- Veröffentlicht
- 11.03.2024
- Aktualisiert
- 19.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
NextChat, auch bekannt als ChatGPT-Next-Web, ist eine plattformübergreifende Chat-Benutzeroberfläche für die Verwendung mit ChatGPT. Die Versionen 2.11.2 und früher sind anfällig für Server-Side Request Forgery und Cross-Site Scripting. Diese Schwachstelle ermöglicht Lesezugriff auf interne HTTP-Endpunkte, aber auch Schreibzugriff über HTTP POST, PUT und andere Methoden. Angreifer können diese Schwachstelle außerdem nutzen, um ihre Quell-IP zu verschleiern, indem sie bösartigen Datenverkehr, der für andere Internet-Ziele bestimmt ist, über diese offenen Proxys weiterleiten. Zum Zeitpunkt der Veröffentlichung ist kein Patch verfügbar, aber es stehen andere Minderungsstrategien zur Verfügung. Benutzer sollten vermeiden, die Anwendung dem öffentlichen Internet auszusetzen, oder, falls die Anwendung dem Internet ausgesetzt wird, sicherstellen, dass es sich um ein isoliertes Netzwerk ohne Zugriff auf andere interne Ressourcen handelt.
Quellen
1Proof-of-concept-Exploit für CVE-2023-49785, eine Server-Side-Request-Forgery (SSRF)-Sicherheitslücke in NextChat, die nicht autorisierte interne Netzwerkanfragen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.