PT-2024-34946 · Go Skynet · Localai
CVE-2024-5182
·
Publicado
2024-06-19
·
Atualizado
2024-08-27
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
mudler/localai versão 2.14.0
github.com/go-skynet/LocalAI anterior à v2.16.0
Descrição
Existe uma vulnerabilidade de traversal de caminho, permitindo que um invasor explore o parâmetro
model durante o processo de exclusão do modelo para excluir arquivos arbitrários. Ao criar uma solicitação com um parâmetro model manipulado, um invasor pode percorrer a estrutura de diretórios e atingir arquivos fora do diretório pretendido, levando à exclusão de dados confidenciais. Esse problema se deve à validação e sanitização insuficientes da entrada do parâmetro model.Recomendações
Para a versão 2.14.0 do mudler/localai, atualize para uma versão posterior à 2.14.0.
Para github.com/go-skynet/LocalAI anterior à v2.16.0, atualize para a versão v2.16.0 ou posterior.
Como solução temporária, considere restringir o acesso ao processo de exclusão de modelos para minimizar o risco de exploração. Evite usar o parâmetro
model no endpoint da API afetado até que a vulnerabilidade seja resolvida.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Localai