Описание
AnythingLLM is an application that turns pieces of content into context that any LLM can use as references during chatting. In 1.11.1 and earlier, The ImportedPlugin.importCommunityItemFromUrl() function in server/utils/agents/imported.js downloads a ZIP file from a community hub URL and extracts it using AdmZip.extractAllTo() without validating file paths within the archive. This enables a Zip Slip path traversal attack that can lead to arbitrary code execution.
Уязвимые конфигурации
Конфигурация 1Версия до 1.11.1 (включая)
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:*
EPSS
Процентиль: 32%
0.00388
Низкий
4.2 Medium
CVSS3
6.4 Medium
CVSS3
Дефекты
CWE-22
Связанные уязвимости
CVSS3: 6.4
fstec
5 месяцев назад
Уязвимость функции ImportedPlugin.importCommunityItemFromUrl() системы запуска и управления большими языковыми моделями (LLM) AnythingLLM, позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 32%
0.00388
Низкий
4.2 Medium
CVSS3
6.4 Medium
CVSS3
Дефекты
CWE-22