CVE-2024-4320
रिमोट कोड एक्ज़ीक्यूशन '/install_extension' में LFI के कारण parisneo/lollms-webui में
- प्रकाशित
- 6 जून 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
parisneo/lollms-webui एप्लिकेशन के '/install_extension' एंडपॉइंट में एक रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता मौजूद है, विशेष रूप से `@router.post("/install_extension")` रूट हैंडलर के भीतर। यह भेद्यता `ExtensionBuilder().build_extension()` विधि में `name` पैरामीटर के अनुचित हैंडलिंग के कारण उत्पन्न होती है, जो लोकल फ़ाइल इन्क्लूज़न (LFI) की अनुमति देती है, जिससे मनमाना कोड एक्ज़ीक्यूशन होता है। एक हमलावर एक दुर्भावनापूर्ण `name` पैरामीटर तैयार करके इस भेद्यता का फ़ायदा उठा सकता है, जिससे सर्वर किसी मनमाने स्थान से `__init__.py` फ़ाइल लोड और एक्ज़ीक्यूट करता है, जैसे कि चर्चाओं के लिए अपलोड निर्देशिका। यह भेद्यता parisneo/lollms-webui के नवीनतम संस्करण को प्रभावित करती है और उपयोगकर्ता इंटरैक्शन की आवश्यकता के बिना रिमोट कोड एक्ज़ीक्यूशन का कारण बन सकती है, विशेष रूप से जब एप्लिकेशन किसी बाहरी एंडपॉइंट पर उजागर होता है या हेडलेस मोड में संचालित होता है।
स्रोत
1CVE-2024-4320 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और इसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।