Уязвимость NextChat (ChatGPT-Next-Web) дает доступ к файлам на серверах

Уязвимость NextChat (ChatGPT-Next-Web) дает доступ к файлам на серверах

В приложении ChatGPT-Next-Web, работающем под названием  NextChat, имеется уязвимость, позволяющая осуществлять атаки SSRF (подделка запросов на стороне сервера). CVE-2023-49785 может угрожать более, чем 7,5 тысячам серверов, если на них запущен его виджет, и предоставляет злоумышленнику доступ к хранящимся там файлам.

Опасности от уязвимости подвержены все версии NextChat, вплоть до все версии до 2.11.2. Проблему безопасности кроссплатформенного пользовательского интерфейса чата, созданного для использования с ChatGPT, обнаружили в Horizon3. Эксперты уточняют, что она позволяет получить доступ к внутренним конечным точкам HTTP для последующего чтения.

Дополнительный вариант использования CVE-2023-49785 — маскировка исходного IP-адреса. Злоумышленники могут перенаправлять с ее помощью вредоносный трафик через открытые прокси.

Horizon3 уточняет, что предупредили об этой уязвимости более двух месяцев назад. Однако разработчик NextChat по-прежнему не выпустил обновление.

похожие материалы

Стрелочка
Стрелочка
Каждое пятое предприятие планирует расширить применение технологии в кибербезопасности
Каждое пятое предприятие планирует расширить применение технологии в кибербезопасности

21% промышленных компаний в мире планируют расширить использование технологий искусственного интеллекта для решения задач кибербезопасности — на основе как внешних ИИ-сервисов, так и собственных разработок.

Трамп хочет закрыть глаза на опасности, создаваемые ИИ, из-за опасений отстать от Китая
Трамп хочет закрыть глаза на опасности, создаваемые ИИ, из-за опасений отстать от Китая

Президент США Дональд Трамп преуменьшил опасения, связанные с быстрыми темпами развития искусственного интеллекта, и выступил против замедления его разработки, подчеркнув приоритет американского лидерства над Китаем.