Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/dark-ninja10/cve-2024-3121
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubdark-ninja10/cve-2024-3121

CVE-2024-3121

Execução Remota de Código na função create_conda_env em parisneo/lollms

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-3121 - Execução Remota de Código (RCE) no parisneo/lollms

Descoberto por: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
ID do CVE: CVE-2024-3121
Repositório Afetado: parisneo/lollms


🧨 Resumo da Vulnerabilidade

Uma vulnerabilidade de Execução Remota de Código (RCE) existe na função create_conda_env do framework lollms. Esta função constrói um comando do sistema usando entrada não sanitizada, permitindo que atacantes injetem comandos arbitrários e obtenham execução de código no host.


🔥 Impacto

Um atacante com acesso ao parâmetro de entrada env_name pode executar comandos arbitrários a nível de sistema operacional. Isto pode resultar em:

  • Comprometimento total do sistema
  • Acesso ou modificação não autorizada de dados
  • Instalação de backdoors, malware ou mineradores de criptomoedas
  • Movimentação lateral dentro da rede

  • 💣 Código Vulnerável

    root@kitploit:~
    process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
    

    Problema: A variável env_name é interpolada diretamente em um comando shell sem validação ou escape de entrada, tornando-a suscetível a injeção de shell.

    🏷️ Referências

    CVE-2024-3121 - NVD

    parisneo/lollms

    Relatório completo no Huntr

    Baixar ferramenta