BDU:2026-04255
Уязвимость функции getTableSchemaSql() системы запуска и управления большими языковыми моделями (LLM) AnythingLLM, позволяющая нарушителю выполнить произвольные SQL-команды
📄 Описание
Уязвимость функции getTableSchemaSql() системы запуска и управления большими языковыми моделями (LLM) AnythingLLM связана с непринятием мер по защите структуры SQL-запроса. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные SQL-команды
🖥️ Уязвимое ПО
Mintplex Labs Inc.
Наименование ПО: AnythingLLM
Версия ПО: до 1.11.1 включительно (AnythingLLM)
Тип ПО: Прикладное ПО информационных систем, ПО для разработки ИИ
ОС / платформа: —
⚙️ Технические сведения
📊 CVSS
CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:C
CVSS 3.0
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS 4.0
AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠️ Уровень опасности
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7,7)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7,7)
🔗 Источники и меры
🏷️ Идентификаторы
📅 Даты