Vulnerabilidad en haotian-liu/llava (CVE-2024-11449)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Una vulnerabilidad en haotian-liu/llava versión 1.2.0 (LLaVA-1.6) permite Server-Side Request Forgery (SSRF) a través del endpoint /run/predict. Un atacante puede obtener acceso no autorizado a las redes internas o al endpoint de metadatos de AWS mediante el envío de solicitudes manipuladas que aprovechan la validación insuficiente del parámetro path. Esta falla puede provocar acceso no autorizado a la red, la exposición de datos confidenciales y una mayor explotación dentro de la red.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA