Open WebUI 0.7.2: jeden klik i haker przejmuje konto z historią czatów AI

Badacz Metin Yunus Kandemir odkrył lukę Stored XSS w Open WebUI, popularnym interfejsie do modeli AI. Przesłanie pliku SVG zamiast avatara wykonuje kod JavaScript i daje RCE. Deweloperzy zignorowali zgłoszenie, więc opublikował działający exploit.
z- 4
- #
- #
- #
- #
- #

















https://github.com/open-webui/open-webui/security/advisories/GHSA-3856-3vxq-m6fc