CVE

Vulnerabilidad en clear_personality_files_list de parisneo/lollms-webui v9.6 (CVE-2024-4328)

Severidad:
ALTA
Type:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
10/06/2024
Última modificación:
12/06/2024

Descripción

Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la función clear_personality_files_list de parisneo/lollms-webui v9.6. La vulnerabilidad surge del uso de una solicitud GET para borrar la lista de archivos de personalidad, que carece de la protección CSRF adecuada. Esta falla permite a los atacantes engañar a los usuarios para que realicen acciones sin su consentimiento, como eliminar archivos importantes del sistema. El problema está presente en el manejo de solicitudes por parte de la aplicación, lo que la hace susceptible a ataques CSRF que podrían llevar a la realización de acciones no autorizadas en nombre del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:parisneo:lollms_web_ui:9.6:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información