PT-2025-12241 · Unknown · Parisneo/Lollms-Webui

CVE-2024-8736

·

Publicado

2025-03-20

·

Atualizado

2025-04-04

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas parisneo/lollms-webui versão V12 (Strawberry)
Descrição Existe uma vulnerabilidade de Negação de Serviço (DoS) devido ao tratamento de delimitadores multipart pela aplicação nos endpoints de upload de arquivos. Apesar da proteção contra CSRF, o servidor processa esses delimitadores, levando ao esgotamento de recursos. Um atacante pode explorar isso acrescentando caracteres ao delimitador multipart, fazendo com que o servidor analise cada byte, resultando na indisponibilidade do serviço. O problema afeta os endpoints "/upload avatar", "/upload app" e "/upload logo".
Recomendações Para o parisneo/lollms-webui versão V12 (Strawberry), considere desativar a funcionalidade de upload de arquivos nos endpoints "/upload avatar", "/upload app" e "/upload logo" até que uma correção esteja disponível para prevenir a exploração. Restrinja o acesso a esses endpoints para minimizar o risco de esgotamento de recursos. Evite processar delimitadores multipart nesses endpoints para mitigar o problema. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

CSRF

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8736

Produtos afetados

Parisneo/Lollms-Webui