CVE-2024-11042
Exclusão Arbitrária de Arquivos em invoke-ai/invokeai
- Publicado
- 20 de mar. de 2025
- Atualizado
- 15 de out. de 2025
- Atribuindo CNA
- @huntr_ai
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 73,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Na versão v5.0.2 de invoke-ai/invokeai, a API web `POST /api/v1/images/delete` está vulnerável a Exclusão Arbitrária de Arquivos. Essa vulnerabilidade permite que atacantes não autorizados excluam arquivos arbitrários no servidor, incluindo potencialmente arquivos críticos ou sensíveis do sistema, como chaves SSH, bancos de dados SQLite e arquivos de configuração. Isso pode afetar a integridade e a disponibilidade dos aplicativos que dependem desses arquivos.
Fontes
1Prova de conceito para In invoke-ai/invokeai versão v5.0.2 Exclusão Arbitrária de Arquivos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.