Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-3121 — parisneo/lollms 中 create_conda_env 函数的远程代码执行 | Kitploit
工具/GitHubGitHub/dark-ninja10/cve-2024-3121
漏洞分析漏洞利用Web应用程序漏洞利用论文与研究学习与教育
GitHubdark-ninja10/cve-2024-3121

CVE-2024-3121

parisneo/lollms 中 create_conda_env 函数的远程代码执行

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-3121 - parisneo/lollms 中的远程代码执行(RCE)

发现者: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
受影响仓库: parisneo/lollms


🧨 漏洞摘要

lollms 框架的 create_conda_env 函数中存在一个**远程代码执行(RCE)**漏洞。该函数使用未经过滤的输入构造系统命令,允许攻击者注入任意命令并在主机上获得代码执行能力。


🔥 影响

能够访问 env_name 输入参数的攻击者可以执行任意操作系统级命令。这可能导致:

  • 完全控制系统
  • 未经授权的数据访问或修改
  • 安装后门、恶意软件或加密货币挖矿程序
  • 在网络内横向移动

💣 漏洞代码

root@kitploit:~
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)

问题:env_name 变量未经输入验证或转义就被直接插入到 shell 命令中,从而容易受到 shell 注入攻击。

🏷️ 参考资料

CVE-2024-3121 - NVD

parisneo/lollms

完整的 Huntr 报告

下载工具