
Execução Remota de Código na função create_conda_env em parisneo/lollms
parisneo/lollmsDescoberto por: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
ID do CVE: CVE-2024-3121
Repositório Afetado: parisneo/lollms
Uma vulnerabilidade de Execução Remota de Código (RCE) existe na função create_conda_env do framework lollms. Esta função constrói um comando do sistema usando entrada não sanitizada, permitindo que atacantes injetem comandos arbitrários e obtenham execução de código no host.
Um atacante com acesso ao parâmetro de entrada env_name pode executar comandos arbitrários a nível de sistema operacional. Isto pode resultar em:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
Problema: A variável env_name é interpolada diretamente em um comando shell sem validação ou escape de entrada, tornando-a suscetível a injeção de shell.