CVE-2023-49785
NextChat уязвим к подделке серверных запросов и межсайтовому скриптингу
- Опубликовано
- 11 мар. 2024 г.
- Обновлено
- 19 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
NextChat, также известный как ChatGPT-Next-Web, — это кроссплатформенный чат-интерфейс для использования с ChatGPT. Версии 2.11.2 и более ранние уязвимы к подделке серверных запросов (SSRF) и межсайтовому скриптингу (XSS). Эта уязвимость обеспечивает доступ на чтение к внутренним HTTP-эндпоинтам, а также доступ на запись с использованием HTTP POST, PUT и других методов. Злоумышленники также могут использовать эту уязвимость для маскировки своего исходного IP-адреса, перенаправляя вредоносный трафик, предназначенный для других интернет-целей, через эти открытые прокси. На момент публикации патч недоступен, однако существуют другие стратегии смягчения последствий. Пользователям рекомендуется не подвергать приложение воздействию публичного интернета или, если приложение доступно из интернета, убедиться, что оно находится в изолированной сети без доступа к каким-либо другим внутренним ресурсам.
Источники
1Эксплойт для проверки концепции для CVE-2023-49785, уязвимости типа Server-Side Request Forgery (SSRF) в NextChat, позволяющей выполнять несанкционированные запросы к внутренней сети.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.