Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-3121 — Exécution de code à distance dans la fonction create_conda_env dans parisneo/lollms | Kitploit
Outils/GitHubGitHub/dark-ninja10/cve-2024-3121
Analyse des VulnérabilitésExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubdark-ninja10/cve-2024-3121

CVE-2024-3121

Exécution de code à distance dans la fonction create_conda_env dans parisneo/lollms

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-3121 - Exécution de code à distance (RCE) dans parisneo/lollms

Découvert par : Syed Jan Muhammad Zaidi
GitHub : dark-ninja10
Identifiant CVE : CVE-2024-3121
Dépôt affecté : parisneo/lollms


🧨 Résumé de la vulnérabilité

Une vulnérabilité d'exécution de code à distance (RCE) existe dans la fonction create_conda_env du framework lollms. Cette fonction construit une commande système à partir d'une entrée non nettoyée, permettant aux attaquants d'injecter des commandes arbitraires et d'obtenir l'exécution de code sur l'hôte.


🔥 Impact

Un attaquant ayant accès au paramètre d'entrée env_name peut exécuter des commandes arbitraires au niveau du système d'exploitation. Cela peut entraîner :

  • Compromission complète du système
  • Accès ou modification non autorisée des données
  • Installation de portes dérobées, malwares ou mineurs de crypto-monnaies
  • Mouvement latéral au sein du réseau

💣 Code vulnérable

root@kitploit:~
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)

Problème : La variable env_name est directement interpolée dans une commande shell sans validation ni échappement des entrées, la rendant vulnérable à l'injection de commandes.

🏷️ Références

CVE-2024-3121 - NVD

parisneo/lollms

Rapport complet Huntr

Télécharger l’outil