Flowise - это пользовательский интерфейс drag & drop для создания настраиваемого потока большой языковой модели. До версии 3.0.13 Flowise д…
Flowise - это пользовательский интерфейс drag & drop для создания настраиваемого потока большой языковой модели. До версии 3.0.13 Flowise доверяет любому HTTP-клиенту, который устанавливает заголовок x-запрос-из: внутреннего, позволяя аутентифицированному сеансу арендатора обходить все проверки авторизации /api/v1/**. Имея только файл cookie браузера, арендатор с низкой привилегией может вызывать внутренние конечные точки администрирования (управление ключами AP, учетные запасы, пользовательская функция и т. Д.), Эффективно увеличивая привилегию. Этот вопрос был исправлен в версии 3.0.13.
Продукт выполняет проверку авторизации при попытке субъекта получить доступ к ресурсу или выполнить действие, однако не осуществляет эту проверку корректно.
https://cwe.mitre.org/data/definitions/863.html →Открыть в коллекции CWE →