Skip to content
localaiGHSA-w6hh-w36c-vxmw

LocalAI Cross-Site Scripting (XSS) vulnerability in its search functionality

Medium5.4CVE-2024-9900 · Published Mar 20, 2025 · updated Mar 25, 2025

GitHub advisory

Affected versions

PackageAffectedFixed in
github.com/mudler/LocalAI
Go
< 2.22.02.22.0
Details and references

mudler/localai version v2.21.1 contains a Cross-Site Scripting (XSS) vulnerability in its search functionality. The vulnerability arises due to improper sanitization of user input, allowing the injection and execution of arbitrary JavaScript code. This can lead to the execution of malicious scripts in the context of the victim's browser, potentially compromising user sessions, stealing session cookies, redirecting users to malicious websites, or manipulating the DOM.

CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Severity from
GitHub (reviewed advisory)
Weakness
CWE-115, CWE-79
Also known as
CVE-2024-9900, GO-2025-3542

More localai advisories

All
DateAdvisory
Nov 52024LocalAI Cross-site Scripting vulnerability
CVE-2024-48057Low6.1no fix yet

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.