CVE-2024-5185

The EmbedAI application is susceptible to security issues that enable Data Poisoning attacks. This weakness could result in the application becoming compromised, leading to unauthorized entries or data poisoning attacks, which are delivered by a CSRF vulnerability due to the absence of a secure session management implementation and weak CORS policies weakness. An attacker can direct a user to a malicious webpage that exploits a CSRF vulnerability within the EmbedAI application. By leveraging this CSRF vulnerability, the attacker can deceive the user into inadvertently uploading and integrating incorrect data into the application’s language model.
Configurations

No configuration.

History

21 Nov 2024, 09:47

Type Values Removed Values Added
References () https://www.synopsys.com/blogs/software-security/cyrc-advisory-data-poisoning-embedai.html - () https://www.synopsys.com/blogs/software-security/cyrc-advisory-data-poisoning-embedai.html -

30 Aug 2024, 19:15

Type Values Removed Values Added
Summary
  • (es) La aplicación EmbedAI es susceptible a problemas de seguridad que permiten ataques de envenenamiento de datos. Esta debilidad podría hacer que la aplicación se vea comprometida, lo que provocaría entradas no autorizadas o ataques de envenenamiento de datos, que se generan mediante una vulnerabilidad CSRF debido a la ausencia de una implementación de gestión de sesión segura y políticas CORS débiles. Un atacante puede dirigir a un usuario a una página web maliciosa que aproveche una vulnerabilidad CSRF dentro de la aplicación EmbedAI. Al aprovechar esta vulnerabilidad CSRF, el atacante puede engañar al usuario para que, sin darse cuenta, cargue e integre datos incorrectos en el modelo de lenguaje de la aplicación.
CWE CWE-349 CWE-352

29 May 2024, 13:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-05-29 13:15

Updated : 2024-11-21 09:47


NVD link : CVE-2024-5185

Mitre link : CVE-2024-5185

CVE.ORG link : CVE-2024-5185


JSON object : View

Products Affected

No product.

CWE
CWE-352

Cross-Site Request Forgery (CSRF)