搜索结果

关于「open_webui」的漏洞数据
« 上一页 第 -1 页 / 5 页 • 总计 140 条记录 下一页 »
AVD编号 漏洞名称 漏洞类型 披露时间 漏洞状态
AVD-2026-56400 open-webui - 通过 CORS 错误配置和会话验证远程执行代码 (CVE-2026-56400) 2026-07-15
AVD-2026-56398 打开 WebUI - 通过 OAuth 图片声明 SVG 数据 URI 存储跨站点脚本 (CVE-2026-56398) 2026-07-15
AVD-2026-59221 open-webui 终端代理路径遍历通过 9x 编码遍历绕过防护 (CVE-2026-59221) 2026-07-10
AVD-2026-59715 打开 WebUI:未经身份验证的 WebSocket 访问协作文档处理程序(ydoc:awareness:update、ydoc:document:leave)(CVE-2026-59715) 2026-07-10
AVD-2026-59226 打开 WebUI:待处理用户停用和存储模型 ACL 撤销后,计划的自动化继续进行 (CVE-2026-59226) 2026-07-10
AVD-2026-59227 打开 WebUI:POST /api/v1/images/edit 绕过全局图像编辑开关和每用户图像生成权限 (CVE-2026-59227) 2026-07-10
AVD-2026-59225 开放 WebUI:Arena 任务端点可以绕过底层模型访问控制 (CVE-2026-59225) 2026-07-10
AVD-2026-59222 打开 WebUI:/api/v1/channels/{id}/members 公开完整的用户模型,包括敏感凭据 (CVE-2026-59222) 2026-07-10
AVD-2026-59220 打开 WebUI:技能提及正则表达式中的 ReDoS 会导致默认配置下的整个实例 DoS (CVE-2026-59220) 2026-07-10
AVD-2026-59223 打开 WebUI:“WEB_FETCH_FILTER_LIST”主机允许/阻止可通过 URL 路径和非标签边界匹配绕过的过滤器 (CVE-2026-59223) 2026-07-10
AVD-2026-59224 打开 WebUI:终端代理将可欺骗的、完整性未绑定的用户身份转发到上游(X-User-Id 标头和 ws_terminal session_id 查询注入)(CVE-2026-59224) 2026-07-10
AVD-2026-59213 打开 WebUI:通过 get_all_models 中的静态缓存密钥暴露跨用户模型列表(aiocache key= vs key_builder= 滥用)(CVE-2026-59213) 2026-07-10
AVD-2026-59216 打开 WebUI:通过未经验证的 Socket.IO 事件调用者 session_id 执行跨用户代码解释器和工具 (CVE-2026-59216) 2026-07-10
AVD-2026-59214 打开 WebUI:通过 Pyodide 存储的 Web Worker XSS (CVE-2026-59214) 2026-07-10
AVD-2026-59215 开放WebUI:可以通过跨通道线程parent_id绑定公开私有通道消息(CVE-2026-59215) 2026-07-10
AVD-2026-59217 打开 WebUI:上传“metadata.knowledge_id”绕过知识库写入访问检查(只读用户可以将文件添加到知识库)(CVE-2026-59217) 2026-07-10
AVD-2026-59218 打开 WebUI:通过可观察的登录时间差异进行帐户枚举 (CVE-2026-59218) 2026-07-10
AVD-2026-59219 打开 WebUI:注销/反向通道注销后,实时端点接受 Redis 撤销的 JWT (CVE-2026-59219) 2026-07-10
AVD-2026-59212 打开WebUI:模型meta.knowledge只读文件访问可升级为文件写入/删除(CVE-2026-59212) 2026-07-10
AVD-2026-54018 打开 WebUI:通过 HTTP 重定向绕过 Playwright Web Loader 中的 SSRF 保护 (CVE-2026-54018) 2026-06-24
AVD-2026-54021 开放 WebUI:经过身份验证的用户可以通过不受保护的 url_idx 路径参数定位任意配置的 Ollama 后端 (CVE-2026-54021) 2026-06-24
AVD-2026-54019 打开 WebUI:Milvus 多租户模式下 RAG ACL 绕过 (CVE-2026-54019) 2026-06-24
AVD-2026-54022 开放 WebUI:任何经过身份验证的用户都可以通过 Socket.IO 读取其他用户的私人笔记 (CVE-2026-54022) 2026-06-24
AVD-2026-54014 打开 WebUI:通过 open-webui/open-webui 中的 /cache/{path} 进行同级前缀路径遍历 (CVE-2026-54014) 2026-06-24
AVD-2026-54016 打开 WebUI:打开 WebUI BOLA:“search_knowledge_files”允许枚举未经授权的知识库文件 (CVE-2026-54016) 2026-06-24
AVD-2026-54009 打开 WebUI:通过 /api/chat/completions image_url 字段泄露跨用户文件 (CVE-2026-54009) 2026-06-24
AVD-2026-54010 打开 WebUI:伪造的聊天文件链接允许跨用户文件读取和删除 (CVE-2026-54010) 2026-06-24
AVD-2026-54011 打开 WebUI:Mermaid Markdown 预览中存储的 XSS (CVE-2026-54011) 2026-06-24
AVD-2026-54013 Open WebUI:通过 Open WebUI 中的模型配置文件图像存储 XSS 来接管帐户 (CVE-2026-54013) 2026-06-24
AVD-2026-54012 打开WebUI:伪造模型meta.knowledge允许跨用户文件读取和删除(CVE-2026-54012) 2026-06-24
« 上一页 第 -1 页 / 5 页 • 总计 140 条记录 下一页 »