کشف آسیب‌پذیری در نرم‌افزار Mintplex Labs

کشف آسیب‌پذیری در نرم‌افزار Mintplex Labs

تاریخ ایجاد

نرم‌افزار Mintplex Labs یک نرم‌افزار تحت وب است که در زمینه هوش مصنوعی، خدمات و ابزارهای زیادی ارائه می‌دهد. یک آسیب‌پذیری از نوع XSS در قسمت چت این نرم‌افزار با شدت بالا (8.1) و شناسه CVE-2024-0435 کشف و شناسایی شده است.
آسیب‌پذیری به این صورت است که کاربر می‌تواند پیامی ارسال کند که حاوی یک موقعیت XSS است که پس از ارسال چت و بارگیری صفحه بعدی اجرا می‌شود. حداقل نیاز کاربر جهت ارسال پیام، دسترسی به یک فضای کاری است که از طریق ادمین انجام‌پذیر است که این عمل از ریسک پایینی برخوردار است. علاوه بر این، مکانی که XSS اجرا می‌شود تنها به کاربری که XSS را ارسال می‌کند محدود است. در نهایت، این حمله تنها محدود به کاربری است که خود را مورد حمله قرار می‌دهد. در صورتی که حداقل نیازهای لازم جهت ارسال پیام ناشناس وجود نداشته باشد، حمله فوق انجام نخواهد شد.
بر اساس بردار حمله این آسیب‌پذیری (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N) بهره‌برداری از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N)، نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و چندان به شرایط خاصی نیاز  نیست (AC:L) مهاجم برای انجام حمله نیاز به حساب کاربری با سطح دسترسی پایین است (PR:L)، به تعامل با کاربر نیز نیاز ندارد (UI:N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و با سوء‌استفاده از این آسیب‌پذیری، دو ضلع از سه ضلع امنیت با شدت بسیار زیادی تحت تأثیر قرار می‌گیرند.

محصولات تحت تأثیر
تمام نسخه‌های نرم‌افزار Mintplex Labs در برابر نقص‌های امنیتی مذکور، آسیب‌پذیر هستند.

توصیه‌های امنیتی
لازم است که تمام کاربران، هرچه سریع‌تر نرم‌افزار خود را به نسخه 1.0.0یا بالاتر ارتقاء دهند.

منابع خبر:


[1] https://nvd.nist.gov/vuln/detail/CVE-2024-0435
[2] https://huntr.com/bounties/53308220-8b2e-492f-b248-0985b7c2db61
[2] https://github.com/mintplex-labs/anything-llm/commit/a4ace56a401ffc8ce0082d7444159dfd5dc28834