CVE-2024-47066
Lobe Chat dispose d'un correctif insuffisant pour GHSA-mxhq-xw3g-rphc (CVE-2024-32964)
- Publié
- 23 sept. 2024
- Mise à jour
- 23 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:HModéré · 30 prochains jours
- Percentile
- 95,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Lobe Chat est un framework de chat open-source basé sur l'intelligence artificielle. Avant la version 1.19.13, la protection contre la falsification de requête côté serveur (SSRF) implémentée dans `src/app/api/proxy/route.ts` ne prend pas en compte les redirections et pourrait être contournée lorsqu'un attaquant fournit une URL externe malveillante qui redirige vers des ressources internes comme un réseau privé ou une adresse de bouclage. La version 1.19.13 contient un correctif amélioré pour ce problème.
Sources
1Exploit de preuve de concept pour CVE-2024-47066, une vulnérabilité de server-side request forgery (SSRF) dans LobeChat qui contourne les restrictions basées sur l'adresse IP via des redirections pour accéder aux ressources internes.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.