PT-2024-16051 · Infiniflow · Ragflow
CVE-2024-10131
·
Publicado
2024-10-18
·
Atualizado
2024-11-01
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
infiniflow/ragflow versão 0.11.0
Descrição
A vulnerabilidade diz respeito a uma falha de execução remota de código na função
add llm, localizada no arquivo llm app.py. Essa função utiliza entradas fornecidas pelo usuário, especificamente req[‘llm factory’] e req[‘llm name’], para instanciar dinamicamente classes a partir de vários dicionários de modelos. Devido à validação ou sanitização inadequada das entradas, um invasor pode potencialmente executar código arbitrário fornecendo um valor malicioso para llm factory, o que, quando usado como índice para esses dicionários de modelos, resulta na execução de código arbitrário.Recomendações
Para a versão 0.11.0 do infiniflow/ragflow, como solução temporária, considere desativar a função
add llm em llm app.py até que um patch esteja disponível. Restrinja o acesso ao módulo llm app.py para minimizar o risco de exploração. Evite usar os parâmetros req[‘llm factory’] e req[‘llm name’] na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Command Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ragflow