PT-2024-23993 · Unknown · Mudler/Localai

CVE-2024-3135

·

Publicado

2024-04-01

·

Atualizado

2025-06-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
mudler/localai (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade do tipo Cross-Site Request Forgery (CSRF), que permite que invasores criem páginas da web maliciosas para realizar ações não autorizadas na instância local do LocalAI da vítima, sem o seu consentimento. Isso permite que invasores esgotem os recursos do sistema, consumam créditos e ocupem espaço em disco ao realizar inúmeras chamadas de API que consomem muitos recursos, como a geração de imagens ou o upload de arquivos. A vulnerabilidade decorre da aceitação, pelo aplicativo, de tipos de conteúdo de solicitação simples sem exigir tokens CSRF ou implementar outras medidas de mitigação de CSRF. A exploração bem-sucedida não requer acesso à rede do ambiente LocalAI vulnerável.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3135
GHSA-JHVF-7C85-3C9G
GO-2024-2705

Produtos afetados

Mudler/Localai