CVE-2024-11042
invoke-ai/invokeai में मनमाना फ़ाइल विलोपन
- प्रकाशित
- 20 मार्च 2025
- अद्यतन
- 15 अक्टू॰ 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
invoke-ai/invokeai संस्करण v5.0.2 में, वेब API `POST /api/v1/images/delete` Arbitrary File Deletion भेद्यता के प्रति संवेदनशील है। यह भेद्यता अनधिकृत हमलावरों को सर्वर पर मनमानी फ़ाइलों को हटाने की अनुमति देती है, जिसमें SSH कुंजियाँ, SQLite डेटाबेस और कॉन्फ़िगरेशन फ़ाइलें जैसी महत्वपूर्ण या संवेदनशील सिस्टम फ़ाइलें शामिल हो सकती हैं। यह इन फ़ाइलों पर निर्भर अनुप्रयोगों की अखंडता और उपलब्धता को प्रभावित कर सकता है।
स्रोत
1invoke-ai/invokeai संस्करण v5.0.2 में मनमानी फ़ाइल विलोपन हेतु प्रूफ-ऑफ-कॉन्सेप्ट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।