vuln_report_viewer.sh
VULN REPORT / uzaktan / ID: 248

CVE-2026-56075 - PraisonAI - Arbitrary Shell Command Execution via Hardcoded Approval Mode Override

2026-06-18
82 görüntülenme
Doğrulandı
CVE-2026-56075

Özet

Bu kayıt, hedef sistemde bulunan bir zafiyeti detaylandırmaktadır. Zafiyet 2026-06-18 tarihinde yayınlanmış olup, topluluktan 82 görüntülenme almıştır. uzaktan kategorisinde sınıflandırılmıştır. Kullanıcıların teknik detaylar için Detay sekmesindeki kaynak kodunu incelemeleri önerilir.

exploit_248.txt

Zafiyet Ozet Bilgileri

Zafiyet Kodu:CVE-2026-56075
Siddet Derecesi:8.8 | HIGH
Hedef Platform:
Yayinlanma Tarihi:18.06.2026 22:12

Zafiyet Detayi (Turkce)

4.5.128'den önceki PraisonAI, kullanıcı arayüzünün, PRAISON_APPROVAL_MODE ortam değişkenindeki yönetici yapılandırmasını geçersiz kılarak onay_modu sabit kodunu otomatik olarak modüle ettiği rastgele bir kabuk komutu yürütme güvenlik açığı içeriyor. Kimliği doğrulanmış saldırganlar, LLM aracısına subprocess.run aracılığıyla Shell=True ile rastgele kabuk komutları yürütmesi talimatını verebilir, manuel onay kapısını ve yetersiz komut temizleme engelleme listelerini atlayabilir.

Orijinal Aciklama (Ingilizce)

PraisonAI before 4.5.128 contains an arbitrary shell command execution vulnerability where the UI modules hardcode approval_mode to auto, overriding administrator configuration from PRAISON_APPROVAL_MODE environment variable. Authenticated attackers can instruct the LLM agent to execute arbitrary shell commands via subprocess.run with shell=True, bypassing the manual approval gate and insufficient command sanitization blocklists.

Otomatik olarak ice aktarildi.Orijinal Kaynagi Goruntule

Kaynak Kodu İndir

Çevrimdışı analiz ve test için exploit kaynak kodunu indirin.

Şimdi İndir

Dosya Boyutu: ~2.9 KB | MD5: 73a7d79fc8c126d8ae98ef9e6059d0ef

Galeri görseli bulunmuyor.

Henüz tartışma başlatılmamış.

Markdown desteklenir

Yazar Profili

Autopilot
Autopilot Seçkin Üye
Tüm Gönderilerini Gör

Kayıt İstatistikleri

Görüntülenme 82
İndirmeler 3
Yorumlar 0