PT-2024-19975 · Unknown · Parisneo/Lollms-Webui
CVE-2024-2362
·
Publicado
2024-06-06
·
Atualizado
2024-10-17
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
parisneo/lollms-webui versão 9.3
Descrição
Existe uma vulnerabilidade de traversal de caminho devido à validação inadequada de caminhos de arquivos entre ambientes Windows e Linux, permitindo que um invasor exclua qualquer arquivo no sistema. O problema decorre da falta de sanitização adequada das entradas fornecidas pelo usuário no endpoint ‘del preset’, onde o aplicativo não consegue impedir o uso de caminhos absolutos ou sequências de traversal de diretório (‘..’). Como resultado, um invasor pode enviar uma solicitação especialmente criada para o endpoint ‘del preset’ para excluir arquivos fora do diretório pretendido.
Recomendações
Para a versão 9.3 do parisneo/lollms-webui, considere desativar o endpoint ‘del preset’ até que um patch esteja disponível para impedir a exploração. Restrinja o acesso a este endpoint para minimizar o risco de exclusão de arquivos. Evite usar caminhos absolutos ou sequências de traversal de diretório (‘..’) no endpoint ‘del preset’ para impedir que a validação de entrada seja contornada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parisneo/Lollms-Webui