
parisneo/lollms के create_conda_env फ़ंक्शन में दूरस्थ कोड निष्पादन
parisneo/lollms में रिमोट कोड निष्पादन (RCE)द्वारा खोजा गया: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
प्रभावित रिपॉजिटरी: parisneo/lollms
lollms फ्रेमवर्क के create_conda_env फंक्शन में एक रिमोट कोड निष्पादन (RCE) कमजोरी मौजूद है। यह फंक्शन अस्वच्छित इनपुट का उपयोग करके एक सिस्टम कमांड बनाता है, जिससे हमलावर मनमाने कमांड इंजेक्ट कर सकते हैं और होस्ट पर कोड निष्पादन प्राप्त कर सकते हैं।
env_name इनपुट पैरामीटर तक पहुंच रखने वाला हमलावर मनमाने OS-स्तरीय कमांड निष्पादित कर सकता है। इसके परिणामस्वरूप हो सकता है:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
समस्या: env_name वेरिएबल को बिना इनपुट सत्यापन या एस्केपिंग के सीधे शेल कमांड में इंटरपोलेट किया जाता है, जिससे यह शेल इंजेक्शन के लिए संवेदनशील हो जाता है।