Informazioni sul CVE-2024-2359

Improper Neutralization of Special Elements used in an OS Command in parisneo/lollms-webui

CWE ID: CWE-78

Base Score (CVSS): N/A

CVE: CVE-2024-2359

Descrizione: Una vulnerabilità nella versione 9.3 di parisneo/lollms-webui permette agli attaccanti di aggirare le restrizioni di accesso previste e di eseguire codice arbitrario. Il problema risiede nel modo in cui l’applicazione gestisce l’endpoint `/execute_code`, che è inteso come bloccato dall’accesso esterno per impostazione predefinita. Tuttavia, gli attaccanti possono sfruttare l’endpoint `/update_setting`, che manca di un controllo adeguato, per modificare la configurazione `host` in runtime. Cambiando la configurazione `host` a un valore controllato dall’attaccante, la restrizione sull’endpoint `/execute_code` può essere aggirata, portando all’esecuzione di codice remoto. Questa vulnerabilità è dovuta a una mancata neutralizzazione di elementi speciali utilizzati in un comando OS (`Improper Neutralization of Special Elements used in an OS Command`).

Vettore di attacco

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 0.0 (None)

Riassunto: .

Dettaglio del Vettore

Metrica Valore Significato Descrizione

Riferimenti esterni

Prodotti interessati

  • parisneo – parisneo/lollms-webui

Relazioni con altri prodotti

Produttore:parisneo
Prodotto: parisneo/lollms-webui
Anno: 2024
CWE: CWE-78
CVSS: 0.0

Ulteriori risorse disponibili