PT-2024-37382 · Unknown · Mudler/Localai

CVE-2024-6095

·

Publicado

2024-07-06

·

Atualizado

2024-07-09

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas:
mudler/localai versão 2.15.0
Descrição:
Uma vulnerabilidade no endpoint “/models/apply” permite a falsificação de solicitação do lado do servidor (SSRF) e a inclusão parcial de arquivos locais (LFI). O endpoint suporta os esquemas http(s):// e file://, sendo que o último pode levar à LFI. No entanto, a saída é limitada devido ao comprimento da mensagem de erro. Essa vulnerabilidade pode ser explorada por um invasor com acesso à rede da instância do LocalAI, permitindo potencialmente o acesso não autorizado a servidores HTTP(s) internos e a leitura parcial de arquivos locais.
Recomendações:
Para a versão 2.15.0 do mudler/localai, atualize para a versão 2.17 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint “/models/apply” até que a atualização seja aplicada. Além disso, limitar o uso do esquema file:// neste endpoint pode ajudar a minimizar o risco de LFI.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6095

Produtos afetados

Mudler/Localai