CVE-2024-3121
parisneo/lollms के create_conda_env फ़ंक्शन में रिमोट कोड निष्पादन
- प्रकाशित
- 24 जून 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 38.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
parisneo/lollms रिपॉजिटरी, संस्करण 5.9.0 के create_conda_env फ़ंक्शन में एक रिमोट कोड निष्पादन भेद्यता मौजूद है। यह भेद्यता subprocess.Popen फ़ंक्शन में shell=True के उपयोग से उत्पन्न होती है, जो एक हमलावर को env_name और python_version पैरामीटरों में हेरफेर करके मनमाने कमांड इंजेक्ट करने की अनुमति देती है। यह समस्या एक गंभीर सुरक्षा उल्लंघन का कारण बन सकती है, जैसा कि संभावित अन्य हानिकारक कमांडों के अलावा 'whoami' कमांड को निष्पादित करने की क्षमता से प्रदर्शित होता है।
स्रोत
1parisneo/lollms के create_conda_env फ़ंक्शन में दूरस्थ कोड निष्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।