CVE-2026-33340
LoLLMs WEBUI में /api/proxy एंडपॉइंट में अनप्रमाणित सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) है
- प्रकाशित
- 24 मार्च 2026
- अद्यतन
- 24 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LoLLMs WEBUI लार्ज लैंग्वेज और मल्टी-मॉडल सिस्टम्स के लिए वेब यूज़र इंटरफ़ेस प्रदान करता है। `lollms-webui` के सभी ज्ञात मौजूदा संस्करणों में एक गंभीर सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता की पहचान की गई है। `@router.post("/api/proxy")` एंडपॉइंट अनधिकृत हमलावरों को सर्वर को मनमाने GET अनुरोध करने के लिए मजबूर करने की अनुमति देता है। इसका फायदा उठाकर आंतरिक सेवाओं तक पहुंचा जा सकता है, स्थानीय नेटवर्क को स्कैन किया जा सकता है, या संवेदनशील क्लाउड मेटाडेटा (जैसे, AWS/GCP IAM टोकन) को बाहर निकाला जा सकता है। प्रकाशन के समय, कोई ज्ञात पैच किया गया संस्करण उपलब्ध नहीं है।
स्रोत
1CVE-2026-33340: lollms-webui /api/proxy में गंभीर SSRF - अनप्रमाणित मनमाना अनुरोध जालसाजी (CVSS 9.1)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।