CVE-2024-6095
SSRF و LFI جزئي في نقطة النهاية /models/apply في mudler/localai
- تم النشر
- 06/07/2024
- محدث
- 01/08/2024
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 84.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية في نقطة النهاية /models/apply في الإصدار 2.15.0 من mudler/localai تسمح بتزوير الطلبات من جانب الخادم (SSRF) وتضمين جزئي للملفات المحلية (LFI). تدعم نقطة النهاية كلا المخططين: http(s):// وfile://، حيث يمكن أن يؤدي الأخير إلى LFI. ومع ذلك، يكون الإخراج محدوداً بسبب طول رسالة الخطأ. يمكن استغلال هذه الثغرة من قِبل مهاجم لديه وصول شبكي إلى مثيل LocalAI، مما قد يسمح بوصول غير مصرح به إلى خوادم HTTP(s) الداخلية وقراءة جزئية للملفات المحلية. تم إصلاح المشكلة في الإصدار 2.17.
المصادر
1- -CVE-2024-6095استغلال
نص استغلال مُعمّى لثغرة CVE-2024-6095 يستخدم سلاسل عشوائية وحمولات متقدمة وترويسات مخصصة وتأخيرات عشوائية لتجنّب الاكتشاف أثناء اختبارات الاختراق المصرّح بها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.