Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en haotian-liu/llava (CVE-2024-9311)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/03/2025
Última modificación:
07/04/2025

Descripción

Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en haotian-liu/llava v1.2.0 (LLaVA-1.6) permite a un atacante cargar archivos con contenido malicioso sin autenticación ni interacción del usuario. El archivo cargado se almacena en una ruta predecible, lo que permite al atacante ejecutar código JavaScript arbitrario en el navegador de la víctima al visitar la URL del archivo manipulado. Esto puede provocar el robo de información confidencial, el secuestro de sesión u otras acciones que comprometan la seguridad y la privacidad de la víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hliu:large_language_and_vision_assistant:1.2.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información