
Удалённое выполнение кода в функции create_conda_env в parisneo/lollms
parisneo/lollmsОбнаружено: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
Затронутый репозиторий: parisneo/lollms
Уязвимость удалённого выполнения кода (RCE) существует в функции create_conda_env фреймворка lollms. Эта функция формирует системную команду с использованием несанитизированного ввода, что позволяет атакующим внедрять произвольные команды и получать выполнение кода на хосте.
Атакующий, имеющий доступ к входному параметру env_name, может выполнять произвольные команды на уровне ОС. Это может привести к:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
Проблема: переменная env_name напрямую интерполируется в shell-команду без проверки ввода или экранирования, что делает её подверженной внедрению в shell.