प्लेटफ़ॉर्म
nodejs
घटक
anything-llm
में ठीक किया गया
1.0.1
mintplex-labs/anything-llm में एक गंभीर सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता पाई गई है। यह भेद्यता अपलोड लिंक फ़ीचर के माध्यम से आंतरिक Collector API के साथ इंटरैक्ट करने की अनुमति देती है, जिससे हमलावरों को आंतरिक संसाधनों तक पहुंचने और अनधिकृत कार्रवाई करने की क्षमता मिलती है। यह भेद्यता 1.0.0 से कम या उसके बराबर संस्करणों को प्रभावित करती है। संस्करण 1.0.0 में इस समस्या का समाधान किया गया है।
यह SSRF भेद्यता हमलावरों को आंतरिक नेटवर्क संसाधनों तक अनधिकृत पहुंच प्राप्त करने की अनुमति देती है। वे आंतरिक पोर्ट स्कैनिंग कर सकते हैं, आंतरिक वेब अनुप्रयोगों तक पहुंच सकते हैं जो बाहरी रूप से उजागर नहीं हैं, और Collector API के साथ इंटरैक्ट कर सकते हैं। यह इंटरैक्शन अनधिकृत कार्यों, जैसे कि मनमाना फ़ाइल हटाने और सीमित लोकल फ़ाइल समावेश (LFI) की ओर ले जा सकता है। एक हमलावर एक दुर्भावनापूर्ण वेबसाइट होस्ट करके और इसे अपलोड लिंक फ़ीचर के माध्यम से उपयोग करके इस भेद्यता का फायदा उठा सकता है। इस भेद्यता का शोषण आंतरिक डेटा की गोपनीयता और अखंडता से समझौता कर सकता है, और संभावित रूप से सिस्टम पर पूर्ण नियंत्रण प्राप्त करने की अनुमति दे सकता है।
यह भेद्यता अभी सार्वजनिक रूप से सक्रिय रूप से शोषण नहीं की जा रही है, लेकिन SSRF भेद्यता के संभावित प्रभाव को देखते हुए, इसका शोषण किया जा सकता है। इस CVE को 2024-06-06 को प्रकाशित किया गया था। इस भेद्यता का शोषण Log4Shell जैसे पिछले SSRF शोषण के समान पैटर्न का पालन कर सकता है, जहां हमलावर आंतरिक सेवाओं तक पहुंचने के लिए एक मध्यवर्ती सर्वर का उपयोग करते हैं।
Organizations utilizing Anything LLM, particularly those with manager or admin roles enabled and the upload link feature active, are at significant risk. Shared hosting environments where multiple users have access to the Anything LLM instance are especially vulnerable, as a compromised account could impact all users on the server.
• nodejs: Monitor process execution for unusual network connections originating from the Anything LLM process. Use lsof or netstat to identify connections to internal IP addresses.
lsof -i -p $(pidof anything-llm)• nodejs: Examine application logs for requests to internal resources or unusual URLs. Look for patterns indicative of port scanning or attempts to access sensitive endpoints.
grep -i 'internal_ip_address|malicious_url' /var/log/anything-llm.log• generic web: Monitor access logs for requests originating from the Anything LLM server to internal IP addresses or unusual domains.
grep '127.0.0.1|192.168.1.1' /var/log/apache2/access.logdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.13% (33% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, mintplex-labs/anything-llm को संस्करण 1.0.0 में अपग्रेड करने की अनुशंसा की जाती है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके अपलोड लिंक फ़ीचर के माध्यम से आने वाले अनुरोधों को फ़िल्टर किया जा सकता है। यह सुनिश्चित करें कि Collector API केवल विश्वसनीय स्रोतों से अनुरोधों को स्वीकार करे। आंतरिक संसाधनों तक पहुंच को सीमित करने के लिए नेटवर्क सेगमेंटेशन और एक्सेस नियंत्रण नीतियों को लागू करें। अपग्रेड के बाद, यह सत्यापित करें कि अपलोड लिंक फ़ीचर ठीक से काम कर रहा है और कोई अनधिकृत अनुरोध नहीं भेजे जा रहे हैं।
Anything LLM को संस्करण 1.0.0 या बाद के संस्करण में अपडेट करें। इस संस्करण में अपलोड लिंक फ़ीचर में SSRF भेद्यता के लिए एक सुधार शामिल है। अपडेट आंतरिक पोर्ट स्कैनिंग, बाहरी रूप से उजागर नहीं किए गए आंतरिक वेब एप्लिकेशन तक पहुंचने या Collector API के साथ अनधिकृत रूप से इंटरैक्ट करने के जोखिम को कम कर देगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-3149 mintplex-labs/anything-llm में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है जो हमलावरों को आंतरिक संसाधनों तक पहुंचने की अनुमति देती है।
यदि आप mintplex-labs/anything-llm के संस्करण 1.0.0 से कम या उसके बराबर का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
mintplex-labs/anything-llm को संस्करण 1.0.0 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो WAF या प्रॉक्सी का उपयोग करके अनुरोधों को फ़िल्टर करें।
वर्तमान में, CVE-2024-3149 सक्रिय रूप से शोषण किए जाने की कोई पुष्टि नहीं है, लेकिन SSRF भेद्यता के संभावित प्रभाव को देखते हुए, इसका शोषण किया जा सकता है।
कृपया mintplex-labs की वेबसाइट या GitHub रिपॉजिटरी पर आधिकारिक सलाहकार की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।