PT-2025-12144 · Unknown · Parisneo/Lollms-Webui
Publicado
2025-03-20
·
Atualizado
2025-03-20
·
CVE-2024-12766
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
parisneo/lollms-webui versão V13 (feather)
Descrição
O problema é uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) na API REST "POST /api/proxy". Atacantes podem explorar isso para acessar recursos web não autorizados especificando o parâmetro JSON
{"url":"http://steal.target"}. Mecanismos de segurança existentes, como forbid remote access(lollmsElfServer), lollmsElfServer.config.headless server mode e check access(lollmsElfServer, request.client id), não protegem contra esta vulnerabilidade.Recomendações
Como medida temporária, considere desativar o endpoint da API
POST /api/proxy até que uma correção esteja disponível.
Restrinja o acesso ao lollmsElfServer para minimizar o risco de exploração.
Evite usar o parâmetro url no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parisneo/Lollms-Webui