
parisneo/lollms におけるリモートコード実行 (RCE)発見者: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
影響を受けるリポジトリ: parisneo/lollms
lollms フレームワークの create_conda_env 関数に、リモートコード実行 (RCE) の脆弱性が存在します。この関数は、無害化されていない入力を使ってシステムコマンドを構築するため、攻撃者は任意のコマンドを注入し、ホスト上でコードを実行できるようになります。
攻撃者が env_name 入力パラメータにアクセスできる場合、任意の OS レベルのコマンドを実行できます。これにより、以下が発生する可能性があります:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
問題点: env_name 変数が、入力検証やエスケープなしでシェルコマンドに直接展開されており、シェルインジェクションの影響を受けやすくなっています。