parisneo/lollms-webui 中的 api open_personality_folder 中的路径遍历(CVE-2024-6985)

admin 2024-10-13 02:06:18 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
parisneo/lollms-webui 中的 api open_personality_folder 中的路径遍历(CVE-2024-6985)

CVE编号

CVE-2024-6985

利用情况

暂无

补丁情况

N/A

披露时间

2024-10-12
漏洞描述
在parisneo/lollms-webui的api open_personality_folder端点存在一个路径遍历漏洞。该漏洞允许攻击者读取受害者计算机上personality_folder中的任何文件夹,即使设置了sanitize_path也是如此。问题是由于personality_folder参数未进行适当的清理,可以被利用来遍历目录并访问任意文件。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/parisneo/lollms/commit/28ee567a9a120967215ff19b96ab7515ce469620
https://huntr.com/bounties/79c11579-47d8-4e68-8466-b47c3bf5ef6a
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-23 相对路径遍历
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9046利用情况 暂无补丁情况 N/A披露时间 2024-10-12漏洞描述联想 stARstudio 存在 DLL劫持
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-42018利用情况 暂无补丁情况 N/A披露时间 2024-10-12漏洞描述An issue was discover
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-44413利用情况 暂无补丁情况 N/A披露时间 2024-10-12漏洞描述在DI_8200-16.07.26A1中发
评论:0   参与:  0