
تنفيذ التعليمات البرمجية عن بُعد في دالة create_conda_env في parisneo/lollms
parisneo/lollmsاكتشفه: سيد جان محمد زايدي
جيت هاب: dark-ninja10
معرف CVE: CVE-2024-3121
المستودع المتأثر: parisneo/lollms
توجد ثغرة تنفيذ الأوامر عن بُعد (RCE) في دالة create_conda_env في إطار العمل lollms. تقوم هذه الدالة ببناء أمر نظام باستخدام إدخال غير منقّى، مما يسمح للمهاجمين بحقن أوامر عشوائية والحصول على تنفيذ الأوامر على المضيف.
يمكن للمهاجم الذي لديه إمكانية الوصول إلى معامل الإدخال env_name تنفيذ أوامر عشوائية على مستوى نظام التشغيل. قد يؤدي ذلك إلى:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
المشكلة: يتم إدراج المتغير env_name مباشرة في أمر شل دون التحقق من الإدخال أو الهروب، مما يجعله عرضة لحقن الأوامر في الشل.