PT-2024-34936 · Unknown · Mudler/Localai
CVE-2024-5181
·
Publicado
2024-06-26
·
Atualizado
2025-07-15
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
mudler/localai versão 2.14.0
Descrição
Existe uma vulnerabilidade de injeção de comando devido ao tratamento dado pelo aplicativo ao parâmetro
backend no arquivo de configuração. Esse parâmetro é utilizado no nome do processo inicializado, permitindo que um invasor explore a vulnerabilidade manipulando o caminho do arquivo binário vulnerável. O problema decorre da neutralização inadequada de elementos especiais utilizados em um comando do sistema operacional, podendo levar ao controle total sobre o sistema afetado.Recomendações
Para a versão 2.14.0 do mudler/localai, considere restringir o acesso ao arquivo de configuração para impedir a manipulação do parâmetro
backend até que um patch esteja disponível. Como solução temporária, evite usar o arquivo binário vulnerável especificado no parâmetro backend para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mudler/Localai