Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mudler/localai (CVE-2024-5181)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
26/06/2024
Última modificación:
26/06/2024

Descripción

Existe una vulnerabilidad de inyección de comandos en la versión 2.14.0 de mudler/localai. La vulnerabilidad surge del manejo por parte de la aplicación del parámetro backend en el archivo de configuración, que se utiliza en el nombre del proceso inicializado. Un atacante puede explotar esta vulnerabilidad manipulando la ruta del archivo binario vulnerable especificado en el parámetro backend, permitiendo la ejecución de código arbitrario en el sistema. Este problema se debe a una neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo, lo que lleva a un posible control total sobre el sistema afectado.