PT-2026-5649 · Parisneo · Lollms-Webui
CVE-2024-2356
·
Publicado
2026-02-02
·
Atualizado
2026-02-02
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
parisneo/lollms-webui (versões afetadas não especificadas)
Descrição
Existe um problema de Inclusão de Arquivo Local (LFI) no endpoint '/reinstall extension' do aplicativo parisneo/lollms-webui. A vulnerabilidade está presente no parâmetro
name da rota @router.post("/reinstall extension"). Um atacante pode injetar um parâmetro name malicioso, fazendo com que o servidor carregue e execute arquivos Python arbitrários do diretório de uploads para discussões. Isso ocorre devido à concatenação de data.name com lollmsElfServer.lollms paths.extensions zoo path e ao uso como argumento para ExtensionBuilder().build extension(). A manipulação do arquivo init .py em locais arbitrários pelo servidor, facilitada por importlib.machinery.SourceFileLoader, permite a execução de código arbitrário, como execução de comandos ou criação de uma conexão reverse shell. O aplicativo é particularmente vulnerável quando exposto a um endpoint externo ou à interface do usuário (UI), especialmente quando associado a 0.0.0.0 ou em modo headless. Nenhuma interação do usuário é necessária para exploração.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lollms-Webui