CVE-2023-49785
NextChat vulnérable à la falsification de requête côté serveur et au cross-site scripting
- Publié
- 11 mars 2024
- Mise à jour
- 19 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
NextChat, également connu sous le nom de ChatGPT-Next-Web, est une interface utilisateur de chat multiplateforme destinée à être utilisée avec ChatGPT. Les versions 2.11.2 et antérieures sont vulnérables à une falsification de requête côté serveur et à du cross-site scripting. Cette vulnérabilité permet un accès en lecture aux points de terminaison HTTP internes, mais aussi un accès en écriture via les méthodes HTTP POST, PUT et autres. Les attaquants peuvent également utiliser cette vulnérabilité pour masquer leur adresse IP source en redirigeant le trafic malveillant destiné à d'autres cibles Internet à travers ces proxys ouverts. À la date de publication, aucun correctif n'est disponible, mais d'autres stratégies d'atténuation existent. Les utilisateurs peuvent éviter d'exposer l'application à l'Internet public ou, s'ils l'exposent à Internet, s'assurer qu'elle se trouve sur un réseau isolé sans accès à aucune autre ressource interne.
Sources
1Exploit de preuve de concept pour CVE-2023-49785, une vulnérabilité de type Server-Side Request Forgery (SSRF) dans NextChat, permettant des requêtes réseau internes non autorisées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.