Chainlit до версии 2.12.0 не может подтвердить право собственности на записи обратной связи в конечных точках PUT и DELETE. Злоумышленники, прошедшие проверку подлинности, могут удалять или изменять отзывы других пользователей, предоставляя произвольные идентификаторы отзывов, искажая данные человеческого рейтинга, используемые для оценки модели.
Показать оригинальное описание (EN)
Chainlit through 2.12.0 fails to validate ownership of feedback records in PUT and DELETE endpoints. Authenticated attackers can delete or modify other users' feedback by supplying arbitrary feedback identifiers, corrupting human-rating data used for model evaluation.
Характеристики атаки
Последствия
Строка CVSS v4.0