CVE-2024-3166

A Cross-Site Scripting (XSS) vulnerability exists in mintplex-labs/anything-llm, affecting both the desktop application version 1.2.0 and the latest version of the web application. The vulnerability arises from the application's feature to fetch and embed content from websites into workspaces, which can be exploited to execute arbitrary JavaScript code. In the desktop application, this flaw can be escalated to Remote Code Execution (RCE) due to insecure application settings, specifically the enabling of 'nodeIntegration' and the disabling of 'contextIsolation' in Electron's webPreferences. The issue has been addressed in version 1.4.2 of the desktop application.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:mintplexlabs:anythingllm_desktop:*:*:*:*:*:*:*:*
cpe:2.3:a:mintplexlabs:anythingllm_webapp:*:*:*:*:*:*:*:*

History

23 Oct 2024, 15:25

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 3.4
v2 : unknown
v3 : 9.6
CPE cpe:2.3:a:mintplexlabs:anythingllm_webapp:*:*:*:*:*:*:*:*
cpe:2.3:a:mintplexlabs:anythingllm_desktop:*:*:*:*:*:*:*:*
First Time Mintplexlabs
Mintplexlabs anythingllm Desktop
Mintplexlabs anythingllm Webapp
References () https://github.com/mintplex-labs/anything-llm/commit/fa27103d032c58904c49b92ee13fabc19a20a5ce - () https://github.com/mintplex-labs/anything-llm/commit/fa27103d032c58904c49b92ee13fabc19a20a5ce - Patch
References () https://huntr.com/bounties/af288bd3-8824-4216-a294-ae9fb444e5db - () https://huntr.com/bounties/af288bd3-8824-4216-a294-ae9fb444e5db - Exploit, Third Party Advisory

07 Jun 2024, 14:56

Type Values Removed Values Added
Summary
  • (es) Existe una vulnerabilidad de Cross-site Scripting (XSS) en mintplex-labs/anything-llm, que afecta tanto a la versión 1.2.0 de la aplicación de escritorio como a la última versión de la aplicación web. La vulnerabilidad surge de la función de la aplicación para buscar e incrustar contenido de sitios web en espacios de trabajo, que pueden explotarse para ejecutar código JavaScript arbitrario. En la aplicación de escritorio, esta falla se puede escalar a ejecución remota de código (RCE) debido a configuraciones inseguras de la aplicación, específicamente la habilitación de 'nodeIntegration' y la deshabilitación de 'contextIsolation' en las preferencias web de Electron. El problema se solucionó en la versión 1.4.2 de la aplicación de escritorio.

06 Jun 2024, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2024-06-06 19:16

Updated : 2024-10-23 15:25


NVD link : CVE-2024-3166

Mitre link : CVE-2024-3166

CVE.ORG link : CVE-2024-3166


JSON object : View

Products Affected

mintplexlabs

  • anythingllm_desktop
  • anythingllm_webapp
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')