← volver
CVE-2024-11042

Arbitrary File Delete in invoke-ai/invokeai

CVSS 9.1 CRITICALEPSS 1.3%CWE-73
Vexday Risk Score
48Atención
Decisión SSVC (CISA)
Attend
PoC disponible → seguir de cerca
CVSS 9.1EPSS 1.3%KEV nãoPoC públicaNuclei Metasploit Patch
Ciclo de vida
20 mar 2025Publicada en NVD
21 mar 2025PoC pública
Recomendación: Planificar corrección próxima — ya existe PoC pública.
In invoke-ai/invokeai version v5.0.2, the web API `POST /api/v1/images/delete` is vulnerable to Arbitrary File Deletion. This vulnerability allows unauthorized attackers to delete arbitrary files on the server, potentially including critical or sensitive system files such as SSH keys, SQLite databases, and configuration files. This can impact the integrity and availability of applications relying on these files.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
PoCs públicas encontradas1
githubgithub.com/gothburz/CVE-2024-110420
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →