Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-3121 — parisneo/lollmsのcreate_conda_env関数におけるリモートコード実行 | Kitploit
ツール/GitHubGitHub/dark-ninja10/cve-2024-3121
脆弱性分析エクスプロイトウェブアプリケーション悪用論文と研究学習と教育
GitHubdark-ninja10/cve-2024-3121

CVE-2024-3121

parisneo/lollmsのcreate_conda_env関数におけるリモートコード実行

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-3121 - parisneo/lollms におけるリモートコード実行 (RCE)

発見者: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
影響を受けるリポジトリ: parisneo/lollms


🧨 脆弱性の概要

lollms フレームワークの create_conda_env 関数に、リモートコード実行 (RCE) の脆弱性が存在します。この関数は、無害化されていない入力を使ってシステムコマンドを構築するため、攻撃者は任意のコマンドを注入し、ホスト上でコードを実行できるようになります。


🔥 影響

攻撃者が env_name 入力パラメータにアクセスできる場合、任意の OS レベルのコマンドを実行できます。これにより、以下が発生する可能性があります:

  • システム全体の侵害
  • 不正なデータアクセスまたは改ざん
  • バックドア、マルウェア、またはクリプトマイナーのインストール
  • ネットワーク内での水平移動

💣 脆弱なコード

root@kitploit:~
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)

問題点: env_name 変数が、入力検証やエスケープなしでシェルコマンドに直接展開されており、シェルインジェクションの影響を受けやすくなっています。

🏷️ 参考情報

CVE-2024-3121 - NVD

parisneo/lollms

Huntr の完全なレポート

ツールをダウンロード