Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mudler/localai (CVE-2024-5182)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
20/06/2024
Última modificación:
27/08/2024

Descripción

Existe una vulnerabilidad de path traversal en mudler/localai versión 2.14.0, donde un atacante puede explotar el parámetro `model` durante el proceso de eliminación del modelo para eliminar archivos arbitrarios. Específicamente, al elaborar una solicitud con un parámetro "modelo" manipulado, un atacante puede atravesar la estructura del directorio y apuntar a archivos fuera del directorio deseado, lo que lleva a la eliminación de datos confidenciales. Esta vulnerabilidad se debe a una validación de entrada y una sanitización insuficientes del parámetro "modelo".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mudler:localai:*:*:*:*:*:*:*:* 2.16.0 (excluyendo)