PT-2024-19975 · Unknown · Parisneo/Lollms-Webui

CVE-2024-2362

·

Publicado

2024-06-06

·

Atualizado

2024-10-17

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
parisneo/lollms-webui versão 9.3
Descrição
Existe uma vulnerabilidade de traversal de caminho devido à validação inadequada de caminhos de arquivos entre ambientes Windows e Linux, permitindo que um invasor exclua qualquer arquivo no sistema. O problema decorre da falta de sanitização adequada das entradas fornecidas pelo usuário no endpoint ‘del preset’, onde o aplicativo não consegue impedir o uso de caminhos absolutos ou sequências de traversal de diretório (‘..’). Como resultado, um invasor pode enviar uma solicitação especialmente criada para o endpoint ‘del preset’ para excluir arquivos fora do diretório pretendido.
Recomendações
Para a versão 9.3 do parisneo/lollms-webui, considere desativar o endpoint ‘del preset’ até que um patch esteja disponível para impedir a exploração. Restrinja o acesso a este endpoint para minimizar o risco de exclusão de arquivos. Evite usar caminhos absolutos ou sequências de traversal de diretório (‘..’) no endpoint ‘del preset’ para impedir que a validação de entrada seja contornada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2362

Produtos afetados

Parisneo/Lollms-Webui