PT-2025-12094 · Invokeai · Invokeai

Publicado

2025-03-20

·

Atualizado

2025-03-22

·

CVE-2024-11042

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas invoke-ai/invokeai versão v5.0.2
Descrição A API web POST /api/v1/images/delete é vulnerável a Exclusão Arbitrária de Arquivos, permitindo que atacantes não autorizados excluam arquivos arbitrários no servidor. Isso pode incluir arquivos de sistema críticos ou sensíveis, como chaves SSH, bancos de dados SQLite e arquivos de configuração, impactando potencialmente a integridade e a disponibilidade de aplicações que dependem desses arquivos.
Recomendações Para invoke-ai/invokeai versão v5.0.2, considere desativar o endpoint da API POST /api/v1/images/delete até que uma correção esteja disponível para prevenir a exclusão não autorizada de arquivos. Restrinja o acesso a arquivos de sistema sensíveis para minimizar o risco de exploração.

Correção

Path traversal

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11042
GHSA-227R-W5J2-6243

Produtos afetados

Invokeai