PT-2026-5649 · Parisneo · Lollms-Webui

CVE-2024-2356

·

Publicado

2026-02-02

·

Atualizado

2026-02-02

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas parisneo/lollms-webui (versões afetadas não especificadas)
Descrição Existe um problema de Inclusão de Arquivo Local (LFI) no endpoint '/reinstall extension' do aplicativo parisneo/lollms-webui. A vulnerabilidade está presente no parâmetro name da rota @router.post("/reinstall extension"). Um atacante pode injetar um parâmetro name malicioso, fazendo com que o servidor carregue e execute arquivos Python arbitrários do diretório de uploads para discussões. Isso ocorre devido à concatenação de data.name com lollmsElfServer.lollms paths.extensions zoo path e ao uso como argumento para ExtensionBuilder().build extension(). A manipulação do arquivo init .py em locais arbitrários pelo servidor, facilitada por importlib.machinery.SourceFileLoader, permite a execução de código arbitrário, como execução de comandos ou criação de uma conexão reverse shell. O aplicativo é particularmente vulnerável quando exposto a um endpoint externo ou à interface do usuário (UI), especialmente quando associado a 0.0.0.0 ou em modo headless. Nenhuma interação do usuário é necessária para exploração.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2356

Produtos afetados

Lollms-Webui