PT-2024-16051 · Infiniflow · Ragflow

CVE-2024-10131

·

Publicado

2024-10-18

·

Atualizado

2024-11-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
infiniflow/ragflow versão 0.11.0
Descrição
A vulnerabilidade diz respeito a uma falha de execução remota de código na função add llm, localizada no arquivo llm app.py. Essa função utiliza entradas fornecidas pelo usuário, especificamente req[‘llm factory’] e req[‘llm name’], para instanciar dinamicamente classes a partir de vários dicionários de modelos. Devido à validação ou sanitização inadequada das entradas, um invasor pode potencialmente executar código arbitrário fornecendo um valor malicioso para llm factory, o que, quando usado como índice para esses dicionários de modelos, resulta na execução de código arbitrário.
Recomendações
Para a versão 0.11.0 do infiniflow/ragflow, como solução temporária, considere desativar a função add llm em llm app.py até que um patch esteja disponível. Restrinja o acesso ao módulo llm app.py para minimizar o risco de exploração. Evite usar os parâmetros req[‘llm factory’] e req[‘llm name’] na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Command Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10131

Produtos afetados

Ragflow