PT-2024-23853 · Unknown · Parisneo/Lollms

CVE-2024-3121

·

Publicado

2024-06-24

·

Atualizado

2026-07-07

CVSS v3.1

6.8

Média

VetorAV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
parisneo/lollms versão 5.9.0
Descrição
Existe uma vulnerabilidade de execução remota de código na função create conda env devido ao uso de shell=True na função subprocess.Popen. Isso permite que um invasor injete comandos arbitrários manipulando os parâmetros env name e python version, o que pode levar a uma grave violação de segurança. A vulnerabilidade é demonstrada pela capacidade de executar o comando ‘whoami’, entre outros comandos potencialmente prejudiciais.
Recomendações
Para a versão 5.9.0, considere desativar a função create conda env até que um patch esteja disponível para impedir a exploração. Restrinja o acesso à função subprocess.Popen com shell=True para minimizar o risco de injeção de comandos arbitrários. Evite usar os parâmetros env name e python version na função afetada até que o problema seja resolvido.

Exploit

Correção

OS Command Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3121
GHSA-79H8-GXHQ-Q3JG
PYSEC-2026-1584

Produtos afetados

Parisneo/Lollms