
Esecuzione di codice in remoto nella funzione create_conda_env in parisneo/lollms
parisneo/lollmsScoperta da: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
Repository interessato: parisneo/lollms
Nel framework lollms esiste una vulnerabilità di Esecuzione di codice remoto (RCE) nella funzione create_conda_env. Questa funzione costruisce un comando di sistema utilizzando input non sanitizzati, consentendo agli attaccanti di iniettare comandi arbitrari e ottenere l'esecuzione di codice sull'host.
Un attaccante con accesso al parametro di input env_name può eseguire comandi arbitrari a livello di sistema operativo. Ciò può comportare:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
Problema: la variabile env_name viene interpolata direttamente in un comando di shell senza validazione dell'input o escaping, rendendola suscettibile a shell injection.