CVE-2024-6095
SSRF e LFI parziale nell'endpoint /models/apply in mudler/localai
- Pubblicato
- 6 lug 2024
- Aggiornato
- 1 ago 2024
- Assegnazione CNA
- @huntr_ai
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 84,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità nell'endpoint /models/apply di mudler/localai versione 2.15.0 consente Server-Side Request Forgery (SSRF) e parziale Local File Inclusion (LFI). L'endpoint supporta sia gli schemi http(s):// che file://, dove quest'ultimo può portare a LFI. Tuttavia, l'output è limitato a causa della lunghezza del messaggio di errore. Questa vulnerabilità può essere sfruttata da un attaccante con accesso di rete all'istanza LocalAI, consentendo potenzialmente accesso non autorizzato a server HTTP(s) interni e lettura parziale di file locali. Il problema è risolto nella versione 2.17.
Fonti
1- -CVE-2024-6095Exploit
Script di exploit CVE-2024-6095 offuscato che utilizza stringhe casuali, payload avanzati, header personalizzati e ritardi randomizzati per eludere il rilevamento durante test di penetrazione autorizzati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.