CVE-2024-6095
mudler/localai के /models/apply एंडपॉइंट में SSRF और आंशिक LFI
- प्रकाशित
- 6 जुल॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
mudler/localai के संस्करण 2.15.0 के /models/apply एंडपॉइंट में एक कमजोरी Server-Side Request Forgery (SSRF) और आंशिक Local File Inclusion (LFI) की अनुमति देती है। यह एंडपॉइंट http(s):// और file:// दोनों स्कीमों का समर्थन करता है, जिनमें से बाद वाली LFI का कारण बन सकती है। हालाँकि, आउटपुट त्रुटि संदेश की लंबाई के कारण सीमित है। इस कमजोरी का शोषण LocalAI इंस्टेंस तक नेटवर्क पहुँच रखने वाला हमलावर कर सकता है, जिससे संभावित रूप से आंतरिक HTTP(s) सर्वरों तक अनधिकृत पहुँच और स्थानीय फाइलों का आंशिक पठन हो सकता है। यह समस्या संस्करण 2.17 में ठीक कर दी गई है।
स्रोत
1- -CVE-2024-6095एक्सप्लॉइट
अस्पष्ट CVE-2024-6095 शोषण स्क्रिप्ट जो अधिकृत पैठ परीक्षणों के दौरान पहचान से बचने के लिए यादृच्छिक स्ट्रिंग, उन्नत पेलोड, कस्टम हेडर और यादृच्छिक देरी का उपयोग करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।