PT-2024-19964 · Unknown · Parisneo/Lollms-Webui
CVE-2024-2361
·
Publicado
2024-01-27
·
Atualizado
2025-07-09
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
parisneo/lollms-webui (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no parisneo/lollms-webui permite o upload e a leitura arbitrários de arquivos devido à sanitização insuficiente das entradas fornecidas pelo usuário. O problema reside na função
install model() dentro de lollms core/lollms/binding.py, onde o aplicativo não consegue sanitizar adequadamente o protocolo file:// e outras entradas, levando a capacidades arbitrárias de leitura e upload. Os invasores podem explorar essa vulnerabilidade manipulando os parâmetros path e variant name para realizar traversal de caminho, permitindo a leitura de arquivos arbitrários e o upload de arquivos para locais arbitrários no servidor.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parisneo/Lollms-Webui