Vulnerabilidad en parisneo/lollms-webui V13 (CVE-2024-9919)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025
Descripción
Una comprobación de autenticación faltante en el endpoint de desinstalación de parisneo/lollms-webui V13 permite a los atacantes eliminar directorios sin autorización. El endpoint de la API /uninstall/{app_name} no llama a la función check_access() para verificar el client_id, lo que permite a los atacantes eliminar directorios sin la autenticación adecuada.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lollms:lollms_web_ui:13:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



