CVE-2024-10359

In danny-avila/librechat version v0.7.5-rc2, a vulnerability exists in the preset creation functionality where a user can manipulate the user ID field through mass assignment. This allows an attacker to inject a different user ID into the preset object, causing the preset to appear in the UI of another user. The vulnerability arises because the backend saves the entire object received without validating the attributes and their values, impacting both integrity and confidentiality.
Configurations

Configuration 1 (hide)

cpe:2.3:a:librechat:librechat:0.7.5:rc2:*:*:*:*:*:*

History

11 Jul 2025, 20:32

Type Values Removed Values Added
CPE cpe:2.3:a:librechat:librechat:0.7.5:rc2:*:*:*:*:*:*
Summary
  • (es) En la versión v0.7.5-rc2 de danny-avila/librechat, existe una vulnerabilidad en la función de creación de presets, donde un usuario puede manipular el campo de ID de usuario mediante asignación masiva. Esto permite a un atacante inyectar un ID de usuario diferente en el objeto preset, provocando que este aparezca en la interfaz de usuario de otro usuario. La vulnerabilidad surge porque el backend guarda todo el objeto recibido sin validar los atributos ni sus valores, lo que afecta tanto la integridad como la confidencialidad.
References () https://github.com/danny-avila/librechat/commit/e3e52402f69accc35c6d0acd9c3266ae1cb6333f - () https://github.com/danny-avila/librechat/commit/e3e52402f69accc35c6d0acd9c3266ae1cb6333f - Patch
References () https://huntr.com/bounties/bba65eb4-4c83-4f33-83c1-ede5ed0d5656 - () https://huntr.com/bounties/bba65eb4-4c83-4f33-83c1-ede5ed0d5656 - Exploit, Third Party Advisory
First Time Librechat
Librechat librechat

20 Mar 2025, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-20 10:15

Updated : 2025-07-11 20:32


NVD link : CVE-2024-10359

Mitre link : CVE-2024-10359

CVE.ORG link : CVE-2024-10359


JSON object : View

Products Affected

librechat

  • librechat
CWE
CWE-915

Improperly Controlled Modification of Dynamically-Determined Object Attributes