PT-2025-12241 · Unknown · Parisneo/Lollms-Webui
CVE-2024-8736
·
Publicado
2025-03-20
·
Atualizado
2025-04-04
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
parisneo/lollms-webui versão V12 (Strawberry)
Descrição
Existe uma vulnerabilidade de Negação de Serviço (DoS) devido ao tratamento de delimitadores multipart pela aplicação nos endpoints de upload de arquivos. Apesar da proteção contra CSRF, o servidor processa esses delimitadores, levando ao esgotamento de recursos. Um atacante pode explorar isso acrescentando caracteres ao delimitador multipart, fazendo com que o servidor analise cada byte, resultando na indisponibilidade do serviço. O problema afeta os endpoints "/upload avatar", "/upload app" e "/upload logo".
Recomendações
Para o parisneo/lollms-webui versão V12 (Strawberry), considere desativar a funcionalidade de upload de arquivos nos endpoints "/upload avatar", "/upload app" e "/upload logo" até que uma correção esteja disponível para prevenir a exploração. Restrinja o acesso a esses endpoints para minimizar o risco de esgotamento de recursos. Evite processar delimitadores multipart nesses endpoints para mitigar o problema. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
CSRF
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parisneo/Lollms-Webui