کشف آسیب‌پذیری در سرویس DocsGPT

کشف آسیب‌پذیری در سرویس DocsGPT

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2024-31451 و شدت متوسط (5.3) در سرویس DocsGPT کشف و شناسایی شده است.  DocsGPT یک چت مبتنی بر GPT جهت مستندسازی(documentation) است. آسیب‌پذیری مذکور، یک نقص خواندن/نوشتن محدود نشده بر روی فایل است که به علت پیکربندی نادرست محتوای فایل routes.py رخ داده است. مهاجم احرازهویت نشده با بهره‌برداری از این آسیب‌پذیری می‌تواند فایل‌ها را بدون نیاز به ارائه اطلاعات احراز هویت (مانند نام کاربری/رمز عبور) روی سیستم بنویسد یا تغییر دهد.
بر اساس بردار حمله این آسیب‌پذیری CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N، بهره‌برداری از آن از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N) و نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و چندان به شرایط خاصی  نیاز  نیست(AC:L)، برای انجام حمله به حساب کاربری با سطح دسترسی خاصی نیاز نیست (PR: N) و به تعامل کاربر نیاز ندارد (UL:N)، بهره‌برداری از آسیب‌پذیری مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S: U) و یک ضلع از سه ضلع امنیت با شدت کمی تحت تأثیر قرار می‌گیرد (C:N/I:L/A:N).

محصولات تحت تأثیر
آسیب‌پذیری ذکر شده نسخه‌های قبل از 0.8.1 را تحت تأثیر قرار می‌دهد.

توصیه‌های امنیتی
توصیه می‌شود کاربران نسخه مورد استفاده خود را به نسخه 0.8.1 به‌روزرسانی کنند.

منبع خبر:


https://nvd.nist.gov/vuln/detail/CVE-2024-31451