CVE-2024-4322
Pfad-Traversal in parisneo/lollms-webui
- Veröffentlicht
- 16.05.2024
- Aktualisiert
- 01.08.2024
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 98,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Path-Traversal-Schwachstelle existiert in der Anwendung parisneo/lollms-webui, insbesondere im Endpunkt `/list_personalities`. Durch Manipulation des Parameters `category` kann ein Angreifer die Verzeichnisstruktur durchlaufen und beliebige Verzeichnisse auf dem System auflisten. Dieses Problem betrifft die neueste Version der Anwendung. Die Schwachstelle ist auf eine unsachgemäße Verarbeitung von benutzergelieferten Eingaben in der Funktion `list_personalities` zurückzuführen, wobei der Parameter `category` kontrolliert werden kann, um beliebige Verzeichnisse zur Auflistung anzugeben. Eine erfolgreiche Ausnutzung dieser Schwachstelle könnte es einem Angreifer ermöglichen, alle Ordner auf dem Laufwerk des Systems aufzulisten, was möglicherweise zu einer Offenlegung von Informationen führt.
Quellen
1POC_CVE-2024-4322
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.