PT-2024-31349 · Lollms+1 · Lollms+2
CVE-2024-4499
·
Publicado
2024-06-24
·
Atualizado
2024-09-13
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L |
Nome do software vulnerável e versões afetadas
lollms versão 9.6
Descrição
Existe uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) no servidor XTTS devido a uma política CORS permissiva, permitindo que invasores realizem ações não autorizadas ao induzir um usuário a visitar uma página da web maliciosa. Isso pode acionar solicitações arbitrárias à API LoLLMS-XTTS, levando à leitura e gravação de arquivos de áudio. Quando combinada com outras vulnerabilidades, ela poderia permitir a leitura de arquivos arbitrários no sistema e a gravação de arquivos fora do local permitido para arquivos de áudio.
Recomendações
Para a versão 9.6, considere implementar uma política CORS mais rigorosa para impedir solicitações de API não autorizadas como uma solução temporária. Restrinja o acesso ao servidor XTTS para minimizar o risco de exploração. Evite usar a API LoLLMS-XTTS para operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lollms-Xtts Api
Xtts Server
Lollms