Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parisneo/lollms-webui (CVE-2024-3435)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/05/2024
Última modificación:
09/07/2025

Descripción

Existe una vulnerabilidad de path traversal en el endpoint 'save_settings' de la aplicación parisneo/lollms-webui, que afecta a las versiones hasta la última versión anterior a la 9.5. La vulnerabilidad surge debido a una sanitización insuficiente del parámetro 'config' en la función 'apply_settings', lo que permite a un atacante manipular la configuración de la aplicación enviando payloads JSON especialmente manipuladas. Esto podría conducir a la ejecución remota de código (RCE) al pasar por alto los parches existentes manipulados para mitigar dichas vulnerabilidades.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lollms:lollms_web_ui:*:*:*:*:*:*:*:* 9.5 (excluyendo)