Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-3121 — Esecuzione di codice in remoto nella funzione create_conda_env in parisneo/lollms | Kitploit
Strumenti/GitHubGitHub/dark-ninja10/cve-2024-3121
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPaper e RicercaApprendimento e Formazione
GitHubdark-ninja10/cve-2024-3121

CVE-2024-3121

Esecuzione di codice in remoto nella funzione create_conda_env in parisneo/lollms

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-3121 - Esecuzione di codice remoto (RCE) in parisneo/lollms

Scoperta da: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
Repository interessato: parisneo/lollms


🧨 Riepilogo della vulnerabilità

Nel framework lollms esiste una vulnerabilità di Esecuzione di codice remoto (RCE) nella funzione create_conda_env. Questa funzione costruisce un comando di sistema utilizzando input non sanitizzati, consentendo agli attaccanti di iniettare comandi arbitrari e ottenere l'esecuzione di codice sull'host.


🔥 Impatto

Un attaccante con accesso al parametro di input env_name può eseguire comandi arbitrari a livello di sistema operativo. Ciò può comportare:

  • Compromissione completa del sistema
  • Accesso o modifica non autorizzata dei dati
  • Installazione di backdoor, malware o crypto miner
  • Movimento laterale all'interno della rete

💣 Codice vulnerabile

root@kitploit:~
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)

Problema: la variabile env_name viene interpolata direttamente in un comando di shell senza validazione dell'input o escaping, rendendola suscettibile a shell injection.

🏷️ Riferimenti

CVE-2024-3121 - NVD

parisneo/lollms

Rapporto Huntr completo

Scarica lo strumento