CVE-2024-11042
Beliebiges Löschen von Dateien in invoke-ai/invokeai
- Veröffentlicht
- 20.03.2025
- Aktualisiert
- 15.10.2025
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 73,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In invoke-ai/invokeai Version v5.0.2 ist die Web-API `POST /api/v1/images/delete` anfällig für das beliebige Löschen von Dateien (Arbitrary File Deletion). Diese Schwachstelle ermöglicht es nicht autorisierten Angreifern, beliebige Dateien auf dem Server zu löschen, einschließlich möglicherweise kritischer oder sensibler Systemdateien wie SSH-Schlüssel, SQLite-Datenbanken und Konfigurationsdateien. Dies kann die Integrität und Verfügbarkeit von Anwendungen beeinträchtigen, die auf diese Dateien angewiesen sind.
Quellen
1Proof-of-Concept für invoke-ai/invokeai Version v5.0.2 Willkürliche Dateilöschung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.