CVE

Vulnerabilidad en parisneo/lollms-webui (CVE-2024-4322)

Severidad:
ALTA
Type:
No Disponible / Otro tipo
Fecha de publicación:
16/05/2024
Última modificación:
16/05/2024

Descripción

Existe una vulnerabilidad de path traversal en la aplicación parisneo/lollms-webui, específicamente dentro del endpoint `/list_personalities`. Al manipular el parámetro "categoría", un atacante puede atravesar la estructura del directorio y enumerar cualquier directorio del sistema. Este problema afecta a la última versión de la aplicación. La vulnerabilidad se debe al manejo inadecuado de la entrada proporcionada por el usuario en la función `list_personalities`, donde el parámetro `category` se puede controlar para especificar directorios arbitrarios para listar. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante enumerar todas las carpetas en la unidad del sistema, lo que podría conducir a la divulgación de información.

Referencias a soluciones, herramientas e información