PT-2024-23853 · Unknown · Parisneo/Lollms
CVE-2024-3121
·
Publicado
2024-06-24
·
Atualizado
2026-07-07
CVSS v3.1
6.8
Média
| Vetor | AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
parisneo/lollms versão 5.9.0
Descrição
Existe uma vulnerabilidade de execução remota de código na função
create conda env devido ao uso de shell=True na função subprocess.Popen. Isso permite que um invasor injete comandos arbitrários manipulando os parâmetros env name e python version, o que pode levar a uma grave violação de segurança. A vulnerabilidade é demonstrada pela capacidade de executar o comando ‘whoami’, entre outros comandos potencialmente prejudiciais.Recomendações
Para a versão 5.9.0, considere desativar a função
create conda env até que um patch esteja disponível para impedir a exploração. Restrinja o acesso à função subprocess.Popen com shell=True para minimizar o risco de injeção de comandos arbitrários. Evite usar os parâmetros env name e python version na função afetada até que o problema seja resolvido.Exploit
Correção
OS Command Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parisneo/Lollms