CVE-2024-9617

An IDOR vulnerability in danswer-ai/danswer v0.3.94 allows an attacker to view any files. The application does not verify whether the attacker is the creator of the file, allowing the attacker to directly call the GET /api/chat/file/{file_id} interface to view any user's file.
Configurations

No configuration.

History

15 Oct 2025, 13:15

Type Values Removed Values Added
CWE CWE-284 CWE-639
Summary
  • (es) Una vulnerabilidad de IDOR en danswer-ai/danswer v0.3.94 permite a un atacante ver cualquier archivo. La aplicación no verifica si el atacante es el creador del archivo, lo que le permite llamar directamente a la interfaz GET /api/chat/file/{file_id} para ver el archivo de cualquier usuario.

20 Mar 2025, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-20 10:15

Updated : 2025-10-15 13:15


NVD link : CVE-2024-9617

Mitre link : CVE-2024-9617

CVE.ORG link : CVE-2024-9617


JSON object : View

Products Affected

No product.

CWE
CWE-639

Authorization Bypass Through User-Controlled Key