Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parisneo/lollms (CVE-2024-5824)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
27/06/2024
Última modificación:
27/06/2024

Descripción

Una vulnerabilidad de path traversal en el endpoint `/set_personality_config` de parisneo/lollms versión 9.4.0 permite a un atacante sobrescribir el archivo `configs/config.yaml`. Esto puede llevar a la ejecución remota de código cambiando las propiedades de configuración del servidor, como `force_accept_remote_access` y `turn_on_code_validation`.