Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-3121 — Удалённое выполнение кода в функции create_conda_env в parisneo/lollms | Kitploit
Инструменты/GitHubGitHub/dark-ninja10/cve-2024-3121
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHubdark-ninja10/cve-2024-3121

CVE-2024-3121

Удалённое выполнение кода в функции create_conda_env в parisneo/lollms

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-3121 - Удалённое выполнение кода (RCE) в parisneo/lollms

Обнаружено: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
Затронутый репозиторий: parisneo/lollms


🧨 Сводка об уязвимости

Уязвимость удалённого выполнения кода (RCE) существует в функции create_conda_env фреймворка lollms. Эта функция формирует системную команду с использованием несанитизированного ввода, что позволяет атакующим внедрять произвольные команды и получать выполнение кода на хосте.


🔥 Воздействие

Атакующий, имеющий доступ к входному параметру env_name, может выполнять произвольные команды на уровне ОС. Это может привести к:

  • Полной компрометации системы
  • Несанкционированному доступу к данным или их изменению
  • Установке бэкдоров, вредоносного ПО или криптомайнеров
  • Латеральному перемещению в пределах сети

💣 Уязвимый код

root@kitploit:~
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)

Проблема: переменная env_name напрямую интерполируется в shell-команду без проверки ввода или экранирования, что делает её подверженной внедрению в shell.

🏷️ Ссылки

CVE-2024-3121 - NVD

parisneo/lollms

Полный отчёт Huntr

Скачать инструмент