CVE-2023-49785
NextChat vulnerabile a Server-Side Request Forgery e Cross-site Scripting
- Pubblicato
- 11 mar 2024
- Aggiornato
- 19 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
NextChat, noto anche come ChatGPT-Next-Web, è un'interfaccia utente chat multipiattaforma da utilizzare con ChatGPT. Le versioni 2.11.2 e precedenti sono vulnerabili a server-side request forgery e cross-site scripting. Questa vulnerabilità consente l'accesso in lettura agli endpoint HTTP interni, ma anche l'accesso in scrittura tramite HTTP POST, PUT e altri metodi. Gli aggressori possono inoltre utilizzare questa vulnerabilità per mascherare il proprio IP di origine inoltrando traffico dannoso destinato ad altri target Internet attraverso questi proxy aperti. Al momento della pubblicazione, non è disponibile alcuna patch, ma sono disponibili altre strategie di mitigazione. Gli utenti possono evitare di esporre l'applicazione alla rete Internet pubblica oppure, se la espongono a Internet, assicurarsi che si trovi su una rete isolata senza accesso ad altre risorse interne.
Fonti
1Exploit proof-of-concept per CVE-2023-49785, una vulnerabilità di Server-Side Request Forgery (SSRF) in NextChat, che consente richieste di rete interne non autorizzate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.