PT-2024-34946 · Go Skynet · Localai

CVE-2024-5182

·

Publicado

2024-06-19

·

Atualizado

2024-08-27

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
mudler/localai versão 2.14.0
github.com/go-skynet/LocalAI anterior à v2.16.0
Descrição
Existe uma vulnerabilidade de traversal de caminho, permitindo que um invasor explore o parâmetro model durante o processo de exclusão do modelo para excluir arquivos arbitrários. Ao criar uma solicitação com um parâmetro model manipulado, um invasor pode percorrer a estrutura de diretórios e atingir arquivos fora do diretório pretendido, levando à exclusão de dados confidenciais. Esse problema se deve à validação e sanitização insuficientes da entrada do parâmetro model.
Recomendações
Para a versão 2.14.0 do mudler/localai, atualize para uma versão posterior à 2.14.0.
Para github.com/go-skynet/LocalAI anterior à v2.16.0, atualize para a versão v2.16.0 ou posterior.
Como solução temporária, considere restringir o acesso ao processo de exclusão de modelos para minimizar o risco de exploração. Evite usar o parâmetro model no endpoint da API afetado até que a vulnerabilidade seja resolvida.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5182
GHSA-CPCX-R2GQ-X893
GO-2024-2938

Produtos afetados

Localai