PT-2025-12238 · Unknown · Parisneo/Lollms-Webui
Publicado
2025-03-20
·
Atualizado
2025-03-21
·
CVE-2024-8581
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
parisneo/lollms-webui versão V12 (Strawberry)
Descrição
O problema refere-se a uma função chamada
upload app que não filtra adequadamente a entrada do usuário para o valor filename, resultando em uma vulnerabilidade de Path Traversal. Isso permite que um atacante exclua qualquer arquivo ou diretório no sistema.Recomendações
Para o parisneo/lollms-webui versão V12 (Strawberry), considere desativar a função
upload app até que um patch esteja disponível para prevenir exploração potencial. Restrinja o acesso a arquivos e diretórios sensíveis para minimizar o risco de exclusão.Exploit
Correção
Path traversal
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parisneo/Lollms-Webui