
Ejecución remota de código en la función create_conda_env en parisneo/lollms
parisneo/lollmsDescubierto por: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
Repositorio afectado: parisneo/lollms
Existe una vulnerabilidad de Ejecución Remota de Código (RCE) en la función create_conda_env del framework lollms. Esta función construye un comando del sistema utilizando entrada no saneada, permitiendo a los atacantes inyectar comandos arbitrarios y obtener ejecución de código en el host.
Un atacante con acceso al parámetro de entrada env_name puede ejecutar comandos arbitrarios a nivel de sistema operativo. Esto puede resultar en:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
Problema: La variable env_name se interpola directamente en un comando de shell sin validación de entrada ni escape, lo que la hace susceptible a inyección de shell.