プラットフォーム
nodejs
コンポーネント
anything-llm
修正版
1.2.2
CVE-2024-10513は、mintplex-labs/anything-llmのドキュメントアップロードマネージャー機能におけるパストラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者は機密データに不正にアクセスしたり、データを損失させたりする可能性があります。影響を受けるバージョンは1.2.2以下のものです。開発者は1.2.2へのアップデートを推奨しています。
この脆弱性は、認証された「manager」ロールのユーザーが、/api/document/move-filesエンドポイントを悪用することで発生します。攻撃者はこのエンドポイントを通じて、anythingllm.dbデータベースファイルを公開アクセス可能なディレクトリに移動させることができます。これにより、データベースファイルをダウンロードし、さらに削除することが可能となり、機密情報への不正アクセス、権限昇格、そしてデータ損失につながる可能性があります。攻撃者はデータベースの内容を改ざんしたり、システム設定を不正に変更したりすることも考えられます。この脆弱性は、機密性の高い情報を扱うシステムにおいて、特に深刻な影響を及ぼす可能性があります。
この脆弱性は、2025年3月20日に公開されました。現時点では、公開されているPoCは確認されていませんが、パストラバーサル脆弱性は一般的に悪用が容易であるため、注意が必要です。CISA KEVへの登録状況は不明です。攻撃者による悪用が確認された場合、迅速な対応が必要です。
Organizations utilizing mintplex-labs/anything-llm in production environments, particularly those with deployments where the 'manager' role has broad access privileges, are at risk. Shared hosting environments where multiple users share the same instance of anything-llm are also particularly vulnerable.
• nodejs / server:
ps aux | grep anything-llm• nodejs / server:
find / -name anythingllm.db 2>/dev/null• generic web:
curl -I http://your-anythingllm-server/api/document/move-files?path=../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
0.27% (51% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、anything-llmをバージョン1.2.2にアップデートすることです。アップデートが利用できない場合は、/api/document/move-filesエンドポイントへのアクセスを制限するWAFルールを実装することを検討してください。また、データベースファイルanythingllm.dbが公開ディレクトリに配置されないように、ファイルシステムのアクセス権限を適切に設定することが重要です。さらに、データベースファイルのバックアップを定期的に実施し、万が一のデータ損失に備えることを推奨します。
Actualice anything-llm a la versión 1.2.2 o superior. Esta versión contiene una corrección para la vulnerabilidad de path traversal. La actualización se puede realizar a través del gestor de paquetes npm o siguiendo las instrucciones proporcionadas por el proveedor.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-10513は、mintplex-labs/anything-llmのドキュメントアップロードマネージャー機能におけるパストラバーサル脆弱性です。攻撃者はこの脆弱性を悪用して、データベースファイルに不正にアクセスする可能性があります。
はい、anything-llmのバージョン1.2.2以下のバージョンは、CVE-2024-10513の影響を受けます。
CVE-2024-10513を修正するには、anything-llmをバージョン1.2.2にアップデートしてください。
現時点では、CVE-2024-10513の積極的な悪用は確認されていませんが、パストラバーサル脆弱性は一般的に悪用が容易であるため、注意が必要です。
mintplex-labsの公式ウェブサイトまたはGitHubリポジトリで、CVE-2024-10513に関するアドバイザリをご確認ください。