CVE-2024-4322
Path Traversal in parisneo/lollms-webui
- प्रकाशित
- 16 मई 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
parisneo/lollms-webui एप्लिकेशन में एक पाथ ट्रैवर्सल भेद्यता मौजूद है, विशेष रूप से `/list_personalities` एंडपॉइंट के भीतर। `category` पैरामीटर में हेरफेर करके, एक हमलावर निर्देशिका संरचना को पार कर सकता है और सिस्टम पर किसी भी निर्देशिका को सूचीबद्ध कर सकता है। यह समस्या एप्लिकेशन के नवीनतम संस्करण को प्रभावित करती है। यह भेद्यता `list_personalities` फ़ंक्शन में उपयोगकर्ता-आपूर्ति किए गए इनपुट के अनुचित हैंडलिंग के कारण है, जहां `category` पैरामीटर को सूचीबद्ध करने के लिए मनमानी निर्देशिकाओं को निर्दिष्ट करने के लिए नियंत्रित किया जा सकता है। इस भेद्यता का सफल शोषण एक हमलावर को सिस्टम पर ड्राइव के सभी फ़ोल्डरों को सूचीबद्ध करने की अनुमति दे सकता है, जिससे संभावित रूप से सूचना का खुलासा हो सकता है।
स्रोत
1POC_CVE-2024-4322
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।