version 1.14.2 이전 Dify에는 파일 미리보기 엔드포인트의 권한 부여 우회 취약점이 있습니다. 이 취약점으로 인해 인증된 모든 사용자는 파일의 UUID만 사용하여 모든 테넌트와 워크스페이스에 업로드된 임의 문서에서 최대 3,000자를 읽을 수 있습니다. 공격자는 가로챈 파일 UUID를 사용하여 /console/api/files/{file_id}/preview 엔드포인트에 접근함으로써 소유권 또는 워크스페이스 권한 확인 없이 문서에서 민감한 콘텐츠를 추출할 수 있습니다. 참고: Dify Cloud는 인증되지 않은 무료 자체 등록을 허용하므로 공격자는 매우 쉽게 계정을 생성할 수 있습니다.
version 1.14.2 이전 Dify에는 파일 미리보기 엔드포인트의 권한 부여 우회 취약점이 있습니다. 이 취약점으로 인해 인증된 모든 사용자는 파일의 UUID만 사용하여 모든 테넌트와 워크스페이스에 업로드된 임의 문서에서 최대 3,000자를 읽을 수 있습니다. 공격자는 가로챈 파일 UUID를 사용하여 /console/api/files/{file_id}/preview 엔드포인트에 접근함으로써 소유권 또는 워크스페이스 권한 확인 없이 문서에서 민감한 콘텐츠를 추출할 수 있습니다. 참고: Dify Cloud는 인증되지 않은 무료 자체 등록을 허용하므로 공격자는 매우 쉽게 계정을 생성할 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Dify before version 1.14.2 contains an authorization bypass vulnerability in the file preview endpoint that allows any authenticated user to read up to 3,000 characters of any uploaded document across all tenants and workspaces using only the file's UUID. Attackers can access the /console/api/files/{file_id}/preview endpoint with an intercepted file UUID to extract sensitive content from documents without ownership or workspace permission verification. NOTE: Dify Cloud allows unauthenticated free self-registration, making account creation trivially accessible to any attacker.
필드별 과거 원문을 추정하지 않습니다. 각 시점의 현재 값과 공식 출처를 대조해 변경 여부를 확인하세요.
기술 정보
CVSS 벡터 CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X