Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/dark-ninja10/cve-2024-3121
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHubdark-ninja10/cve-2024-3121

CVE-2024-3121

Ejecución remota de código en la función create_conda_env en parisneo/lollms

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-3121 - Ejecución Remota de Código (RCE) en parisneo/lollms

Descubierto por: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
Repositorio afectado: parisneo/lollms


🧨 Resumen de la vulnerabilidad

Existe una vulnerabilidad de Ejecución Remota de Código (RCE) en la función create_conda_env del framework lollms. Esta función construye un comando del sistema utilizando entrada no saneada, permitiendo a los atacantes inyectar comandos arbitrarios y obtener ejecución de código en el host.


🔥 Impacto

Un atacante con acceso al parámetro de entrada env_name puede ejecutar comandos arbitrarios a nivel de sistema operativo. Esto puede resultar en:

  • Compromiso total del sistema
  • Acceso o modificación no autorizada de datos
  • Instalación de backdoors, malware o mineros de criptomonedas
  • Movimiento lateral dentro de la red

💣 Código vulnerable

root@kitploit:~
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)

Problema: La variable env_name se interpola directamente en un comando de shell sin validación de entrada ni escape, lo que la hace susceptible a inyección de shell.

🏷️ Referencias

CVE-2024-3121 - NVD

parisneo/lollms

Informe completo de Huntr

Descargar herramienta