
Exécution de code à distance dans la fonction create_conda_env dans parisneo/lollms
parisneo/lollmsDécouvert par : Syed Jan Muhammad Zaidi
GitHub : dark-ninja10
Identifiant CVE : CVE-2024-3121
Dépôt affecté : parisneo/lollms
Une vulnérabilité d'exécution de code à distance (RCE) existe dans la fonction create_conda_env du framework lollms. Cette fonction construit une commande système à partir d'une entrée non nettoyée, permettant aux attaquants d'injecter des commandes arbitraires et d'obtenir l'exécution de code sur l'hôte.
Un attaquant ayant accès au paramètre d'entrée env_name peut exécuter des commandes arbitraires au niveau du système d'exploitation. Cela peut entraîner :
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
Problème : La variable env_name est directement interpolée dans une commande shell sans validation ni échappement des entrées, la rendant vulnérable à l'injection de commandes.