Open WebUI는 완전히 오프라인으로 작동하도록 설계된 자체 호스팅 인공 지능 플랫폼입니다. 0.9.6 이전에는 POST /api/chat/completions가 http://, https:// 또는 data:image/로 시작하지 않는 경우 파일 ID로 해석되고 소유권 확인 없이 전역 파일 테이블에 대해 확인되는 image_url.url 값을 허용합니다. 따라서 인증된 사용자는 image_url.url을 다른 사용자의 파일 ID로 설정할 수 있으며, 서버는 디스크에서 해당 파일을 읽고 base64로 인코딩한 후 데이터 URI를 삽입합니다.
Open WebUI는 완전히 오프라인으로 작동하도록 설계된 자체 호스팅 인공 지능 플랫폼입니다. 0.9.6 이전에는 POST /api/chat/completions가 http://, https:// 또는 data:image/로 시작하지 않는 경우 파일 ID로 해석되고 소유권 확인 없이 전역 파일 테이블에 대해 확인되는 image_url.url 값을 허용합니다. 따라서 인증된 사용자는 image_url.url을 다른 사용자의 파일 ID로 설정할 수 있으며, 서버는 디스크에서 해당 파일을 읽고 base64로 인코딩한 다음 데이터 URI를 LLM 요청에 삽입합니다. 그런 다음 사용자는 LLM에게 파일을 설명/OCR하라는 메시지를 표시하고 내용을 다시 읽습니다. 이 취약점은 0.9.6에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 65.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 65.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 6.5 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N | 2026. 06. 24. |
| OSV3rd | 3.1 | 6.5 |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| 2026. 06. 17. |