CVE-2024-4322
高公開済み
パス・トラバーサル in parisneo/lollms-webui
- 公開済み
- 2024/05/16
- 更新済み
- 2024/08/01
- CNA の割り当て
- @huntr_ai
- 観察された証拠
- 2026/08/28
プライマリ CVSS
7.5/ 10高
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N31.0%
中 · 今後 30 日間
- パーセンタイル
- 98.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
parisneo/lollms-webui アプリケーション、具体的には `/list_personalities` エンドポイントにパストラバーサル(ディレクトリトラバーサル)の脆弱性が存在します。`category` パラメータを操作することで、攻撃者はディレクトリ構造をトラバースし、システム上の任意のディレクトリを一覧表示できます。この問題は、アプリケーションの最新バージョンに影響します。この脆弱性は、`list_personalities` 関数におけるユーザー入力の不適切な処理に起因しており、`category` パラメータを制御して、一覧表示する任意のディレクトリを指定できます。この脆弱性が悪用されると、攻撃者がシステム上のドライブ内のすべてのフォルダを一覧表示できる可能性があり、情報漏えいにつながる恐れがあります。
ソース
1POC_CVE-2024-4322
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。