Open WebUI has Broken Access Control in Tool Valves
Open WebUI permite que usuarios no autorizados accedan o modifiquen configuraciones de herramientas que deberían estar restringidas solo a administradores. Esto significa que alguien sin permisos adecuados podría cambiar cómo se comportan las herramientas de IA, accediendo potencialmente a datos sensibles o interrumpiendo funciones del sistema.
Una vulnerabilidad de control de acceso roto en las válvulas de herramientas (CWE-285) permite que usuarios autenticados o no autenticados eludan verificaciones de autorización y lean/modifiquen configuraciones de herramientas en Open WebUI en versiones anteriores a 0.8.11. La vulnerabilidad afecta el endpoint de gestión de herramientas, permitiendo potencialmente escalada de privilegios o manipulación no autorizada del sistema sin requerir credenciales elevadas.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →