Informazioni sul CVE-2024-2359
Improper Neutralization of Special Elements used in an OS Command in parisneo/lollms-webui
CWE ID: CWE-78
Base Score (CVSS): N/A
CVE: CVE-2024-2359
Descrizione: Una vulnerabilità nella versione 9.3 di parisneo/lollms-webui permette agli attaccanti di aggirare le restrizioni di accesso previste e di eseguire codice arbitrario. Il problema risiede nel modo in cui l’applicazione gestisce l’endpoint `/execute_code`, che è inteso come bloccato dall’accesso esterno per impostazione predefinita. Tuttavia, gli attaccanti possono sfruttare l’endpoint `/update_setting`, che manca di un controllo adeguato, per modificare la configurazione `host` in runtime. Cambiando la configurazione `host` a un valore controllato dall’attaccante, la restrizione sull’endpoint `/execute_code` può essere aggirata, portando all’esecuzione di codice remoto. Questa vulnerabilità è dovuta a una mancata neutralizzazione di elementi speciali utilizzati in un comando OS (`Improper Neutralization of Special Elements used in an OS Command`).
Vettore di attacco
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: .
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|
Riferimenti esterni
Prodotti interessati
- parisneo – parisneo/lollms-webui
Relazioni con altri prodotti
Produttore:parisneo
Prodotto: parisneo/lollms-webui
Anno: 2024
CWE: CWE-78
CVSS: 0.0