Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parisneo/lollms (CVE-2024-4078)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
16/05/2024
Última modificación:
16/05/2024

Descripción

Una vulnerabilidad en parisneo/lollms, específicamente en el endpoint `/unInstall_binding`, permite la ejecución de código arbitrario debido a una sanitización insuficiente de la entrada del usuario. El problema surge de la falta de sanitización de rutas al manejar el parámetro `name` en la función `unInstall_binding`, lo que permite a un atacante atravesar directorios y ejecutar código arbitrario cargando un archivo `__init__.py` malicioso. Esta vulnerabilidad afecta a la última versión del software. La explotación de esta vulnerabilidad podría conducir a la ejecución remota de código en el sistema donde está implementado parisneo/lollms.