CVE-2024-6095
SSRF und partielle LFI im /models/apply-Endpunkt in mudler/localai
- Veröffentlicht
- 06.07.2024
- Aktualisiert
- 01.08.2024
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 84,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle im /models/apply-Endpunkt von mudler/localai in Version 2.15.0 ermöglicht Server-Side Request Forgery (SSRF) und eine partielle Local File Inclusion (LFI). Der Endpunkt unterstützt sowohl http(s)://- als auch file://-Schemata, wobei Letzteres zu LFI führen kann. Allerdings ist die Ausgabe durch die Länge der Fehlermeldung begrenzt. Diese Schwachstelle kann von einem Angreifer mit Netzwerkzugriff auf die LocalAI-Instanz ausgenutzt werden und ermöglicht möglicherweise unbefugten Zugriff auf interne HTTP(s)-Server sowie das teilweise Lesen lokaler Dateien. Das Problem ist in Version 2.17 behoben.
Quellen
1- -CVE-2024-6095Exploit
Verschleiertes CVE-2024-6095-Exploit-Skript, das zufällige Zeichenfolgen, erweiterte Payloads, benutzerdefinierte Header und zufällige Verzögerungen verwendet, um die Erkennung während autorisierter Penetrationstests zu umgehen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.