Vulnerabilidad en parisneo/lollms (CVE-2024-6982)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Existe una vulnerabilidad de ejecución remota de código en la función Calculate de parisneo/lollms versión 9.8. Esta vulnerabilidad surge del uso de la función `eval()` de Python para evaluar expresiones matemáticas dentro de un entorno de pruebas de Python que deshabilita `__builtins__` y solo permite funciones del módulo `math`. Este entorno de pruebas puede evitarse cargando el módulo `os` mediante la clase `_frozen_importlib.BuiltinImporter`, lo que permite a un atacante ejecutar comandos arbitrarios en el servidor. El problema se solucionó en la versión 9.10.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA