PT-2024-37382 · Unknown · Mudler/Localai
CVE-2024-6095
·
Publicado
2024-07-06
·
Atualizado
2024-07-09
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas:
mudler/localai versão 2.15.0
Descrição:
Uma vulnerabilidade no endpoint “/models/apply” permite a falsificação de solicitação do lado do servidor (SSRF) e a inclusão parcial de arquivos locais (LFI). O endpoint suporta os esquemas http(s):// e file://, sendo que o último pode levar à LFI. No entanto, a saída é limitada devido ao comprimento da mensagem de erro. Essa vulnerabilidade pode ser explorada por um invasor com acesso à rede da instância do LocalAI, permitindo potencialmente o acesso não autorizado a servidores HTTP(s) internos e a leitura parcial de arquivos locais.
Recomendações:
Para a versão 2.15.0 do mudler/localai, atualize para a versão 2.17 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint “/models/apply” até que a atualização seja aplicada. Além disso, limitar o uso do esquema file:// neste endpoint pode ajudar a minimizar o risco de LFI.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mudler/Localai