Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-05021

Опубликовано: 08 янв. 2026
Источник: fstec
CVSS3: 4.1
CVSS2: 4.6
EPSS Низкий

Описание

Уязвимость платформы для взаимодействия пользователя с большими языковыми моделями ParisNeo/lollms связана с неверным сроком действия сеанса. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к учетной записи пользователя

Вендор

parisneo

Наименование ПО

ParisNeo/lollms

Версия ПО

до 11.0.0 включительно (ParisNeo/lollms)

Тип ПО

ПО для разработки ИИ

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 4,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/advisories/GHSA-8jg2-726g-xh43

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 11%
0.0021
Низкий

4.1 Medium

CVSS3

4.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.1
nvd
4 месяца назад

An insufficient session expiration vulnerability exists in the latest version of parisneo/lollms. The application fails to invalidate active sessions after a password reset, allowing an attacker to continue using an old session token. This issue arises due to the absence of logic to reject requests after a period of inactivity and the excessively long default session duration of 31 days. The vulnerability enables an attacker to maintain persistent access to a compromised account, even after the victim resets their password.

CVSS3: 4.1
github
4 месяца назад

parisneo/lollms has an insufficient session expiration vulnerability

EPSS

Процентиль: 11%
0.0021
Низкий

4.1 Medium

CVSS3

4.6 Medium

CVSS2