PT-2024-19964 · Unknown · Parisneo/Lollms-Webui

CVE-2024-2361

·

Publicado

2024-01-27

·

Atualizado

2025-07-09

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
parisneo/lollms-webui (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no parisneo/lollms-webui permite o upload e a leitura arbitrários de arquivos devido à sanitização insuficiente das entradas fornecidas pelo usuário. O problema reside na função install model() dentro de lollms core/lollms/binding.py, onde o aplicativo não consegue sanitizar adequadamente o protocolo file:// e outras entradas, levando a capacidades arbitrárias de leitura e upload. Os invasores podem explorar essa vulnerabilidade manipulando os parâmetros path e variant name para realizar traversal de caminho, permitindo a leitura de arquivos arbitrários e o upload de arquivos para locais arbitrários no servidor.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2361

Produtos afetados

Parisneo/Lollms-Webui