一、 漏洞 CVE-2024-3851 基础信息
漏洞标题
在"imartinez/privategpt"中,未受限制的文件上传导致XSS注入
来源:AIGC 神龙大模型
漏洞描述信息
在“imartinez/privategpt”存储库中存在一个存储型跨站脚本(XSS)漏洞,这是由于对文件上传的验证不适当引起的。攻击者可以通过上传恶意HTML文件(包含JavaScript负载)来利用此漏洞,当访问这些文件时,这些文件会在受害者的会话上下文中执行。这可能导致在用户浏览器会话的上下文中执行任意的JavaScript代码,可能引发钓鱼攻击或其他恶意行为。此漏洞影响存储库的最新版本。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:AIGC 神龙大模型
漏洞标题
Unrestricted File Upload Leading to XSS in imartinez/privategpt
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A stored Cross-Site Scripting (XSS) vulnerability exists in the 'imartinez/privategpt' repository due to improper validation of file uploads. Attackers can exploit this vulnerability by uploading malicious HTML files, such as those containing JavaScript payloads, which are then executed in the context of the victim's session when accessed. This could lead to the execution of arbitrary JavaScript code in the context of the user's browser session, potentially resulting in phishing attacks or other malicious actions. The vulnerability affects the latest version of the repository.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
PrivateGPT 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
PrivateGPT是一个 AI 项目。 PrivateGPT 存在安全漏洞,该漏洞源于文件上传验证不当,攻击者利用该漏洞可以通过上传恶意 HTML 文件在用户浏览器会话的上下文中执行任意 JavaScript 代码。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-3851 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-3851 的情报信息