PT-2025-12094 · Invokeai · Invokeai
Publicado
2025-03-20
·
Atualizado
2025-03-22
·
CVE-2024-11042
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
invoke-ai/invokeai versão v5.0.2
Descrição
A API web
POST /api/v1/images/delete é vulnerável a Exclusão Arbitrária de Arquivos, permitindo que atacantes não autorizados excluam arquivos arbitrários no servidor. Isso pode incluir arquivos de sistema críticos ou sensíveis, como chaves SSH, bancos de dados SQLite e arquivos de configuração, impactando potencialmente a integridade e a disponibilidade de aplicações que dependem desses arquivos.Recomendações
Para invoke-ai/invokeai versão v5.0.2, considere desativar o endpoint da API
POST /api/v1/images/delete até que uma correção esteja disponível para prevenir a exclusão não autorizada de arquivos. Restrinja o acesso a arquivos de sistema sensíveis para minimizar o risco de exploração.Correção
Path traversal
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Invokeai