CVE-2024-11042
حذف ملف تعسفي في invoke-ai/invokeai
- تم النشر
- 20/03/2025
- محدث
- 15/10/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 73.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في الإصدار v5.0.2 من invoke-ai/invokeai، تكون واجهة برمجة التطبيقات `POST /api/v1/images/delete` عرضة لثغرة الحذف التعسفي للملفات. تسمح هذه الثغرة للمهاجمين غير المصرح لهم بحذف ملفات تعسفية على الخادم، ومن المحتمل أن تشمل ملفات نظام حرجة أو حساسة مثل مفاتيح SSH وقواعد بيانات SQLite وملفات الإعدادات. يمكن أن يؤثر ذلك على سلامة وتوفر التطبيقات التي تعتمد على هذه الملفات.
المصادر
1إثبات المفهوم لـ invoke-ai/invokeai الإصدار v5.0.2 ثغرة حذف ملفات تعسفي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.