漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
N/A
Vulnerability Description
The issue stems from a missing validation of the pip field in a POST request sent to the /customnode/install endpoint used to install custom nodes which is added to the server by the extension. This allows an attacker to craft a request that triggers a pip install on a user controlled package or URL, resulting in remote code execution (RCE) on the server.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vulnerability Type
对生成代码的控制不恰当(代码注入)
Vulnerability Title
ComfyUI-Manager 安全漏洞
Vulnerability Description
ComfyUI-Manager是Dr.Lt.Data个人开发者的一款旨在增强 ComfyUI 可用性的扩展程序。 ComfyUI-Manager存在安全漏洞,该漏洞源于缺少对pip字段的验证,允许攻击者制作一个请求触发用户控制的包或URL上的pip安装,从而导致服务器上的远程代码执行(RCE)。
CVSS Information
N/A
Vulnerability Type
N/A