CVE-2024-7040
| CVE ID | CVE-2024-7040 |
| 厂商处理 | 已拒绝 — 超出范围 |
| 发布时间 | 2025-10-15 |
| 发布 CNA | huntr.dev |
| 声称严重性 | 中(CVSS 4.9 — CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N) |
| CWE | CWE-639(通过用户控制的密钥进行授权绕过) |
CVE 声称内容
在 Open WebUI v0.3.8 中,管理员可以通过操纵 admin 门禁聊天列表端点(/api/v1/chats/list/user/{user_id})上的 user_id 参数来访问另一个管理员的聊天历史。前端 UI 通常仅向非管理员账户公开列表,但后端不执行目标角色检查,因此替换另一个管理员的 user_id 的管理员可以读取该其他管理员的聊天。
为什么这超出了范围
报告中的请求方和目标方都是同一个 Open WebUI 实例的管理员。引用的端点由 Depends(get_admin_user) 进行门禁 — 仅管理员可以调用它。该端点上唯一有文档的授权边界是成立的:它需要管理员权限,双方都有。