PT-2024-19946 · Unknown · Parisneo/Lollms-Webui

CVE-2024-2358

·

Publicado

2024-05-16

·

Atualizado

2025-07-09

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
parisneo/lollms-webui (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de traversal de caminho devido à sanitização insuficiente das entradas fornecidas pelo usuário nas configurações, especificamente no parâmetro extensions do endpoint “/apply settings”. Isso permite que invasores executem código arbitrário criando uma carga útil com sequências de traversal de caminho relativo, possibilitando que naveguem por diretórios arbitrários e carreguem um arquivo malicioso ‘ init .py’, levando à execução remota de código.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2358

Produtos afetados

Parisneo/Lollms-Webui