parisneo/lollms 中的远程代码执行(RCE)发现者: Syed Jan Muhammad Zaidi
GitHub: dark-ninja10
CVE ID: CVE-2024-3121
受影响仓库: parisneo/lollms
lollms 框架的 create_conda_env 函数中存在一个**远程代码执行(RCE)**漏洞。该函数使用未经过滤的输入构造系统命令,允许攻击者注入任意命令并在主机上获得代码执行能力。
能够访问 env_name 输入参数的攻击者可以执行任意操作系统级命令。这可能导致:
process = subprocess.Popen(f'{conda_path} create --name {env_name} python={python_version} -y', shell=True)
问题:env_name 变量未经输入验证或转义就被直接插入到 shell 命令中,从而容易受到 shell 注入攻击。