PT-2025-12248 · Unknown · Parisneo/Lollms-Webui
Publicado
2025-03-20
·
Atualizado
2025-03-20
·
CVE-2024-8898
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
parisneo/lollms-webui versão V12 (Strawberry)
Descrição
Existe uma vulnerabilidade de path traversal nos endpoints da API de instalação e desinstalação. Isso permite que atacantes criem ou excluam diretórios com caminhos arbitrários no sistema. O problema surge devido à sanitização insuficiente da entrada fornecida pelo usuário, que pode ser explorada para navegar em diretórios fora do caminho pretendido. Os endpoints da API
install e uninstall são especificamente afetados.Recomendações
Para o parisneo/lollms-webui versão V12 (Strawberry), considere desativar os endpoints da API
install e uninstall até que um patch esteja disponível para prevenir a exploração da vulnerabilidade de path traversal. Restrinja o acesso a esses endpoints para minimizar o risco de criação ou exclusão de diretórios com caminhos arbitrários.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Parisneo/Lollms-Webui