Vulnerabilidad en evolve-ai/invokeai (CVE-2024-11042)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
En la versión v5.0.2 de evolve-ai/invokeai, la API web `POST /api/v1/images/delete` es vulnerable a la eliminación arbitraria de archivos. Esta vulnerabilidad permite a atacantes no autorizados eliminar archivos arbitrarios del servidor, incluyendo potencialmente archivos críticos o sensibles del sistema, como claves SSH, bases de datos SQLite y archivos de configuración. Esto puede afectar la integridad y la disponibilidad de las aplicaciones que dependen de estos archivos.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA