PT-2024-31349 · Lollms+1 · Lollms+2

CVE-2024-4499

·

Publicado

2024-06-24

·

Atualizado

2024-09-13

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L
Nome do software vulnerável e versões afetadas
lollms versão 9.6
Descrição
Existe uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) no servidor XTTS devido a uma política CORS permissiva, permitindo que invasores realizem ações não autorizadas ao induzir um usuário a visitar uma página da web maliciosa. Isso pode acionar solicitações arbitrárias à API LoLLMS-XTTS, levando à leitura e gravação de arquivos de áudio. Quando combinada com outras vulnerabilidades, ela poderia permitir a leitura de arquivos arbitrários no sistema e a gravação de arquivos fora do local permitido para arquivos de áudio.
Recomendações
Para a versão 9.6, considere implementar uma política CORS mais rigorosa para impedir solicitações de API não autorizadas como uma solução temporária. Restrinja o acesso ao servidor XTTS para minimizar o risco de exploração. Evite usar a API LoLLMS-XTTS para operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4499

Produtos afetados

Lollms-Xtts Api
Xtts Server
Lollms