漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
InvokeAI < 6.13.7 Unauthenticated Directory Enumeration via scan_folder
Vulnerability Description
InvokeAI before 6.13.7 contains an unauthenticated directory enumeration vulnerability in the GET /api/v2/models/scan_folder endpoint that accepts attacker-controlled scan_path parameters. Unauthenticated attackers can recursively enumerate arbitrary server filesystem directories and use HTTP response codes to determine file existence and readability, bypassing multi-user mode access controls.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Vulnerability Type
关键功能的认证机制缺失
Vulnerability Title
InvokeAI 授权问题漏洞
Vulnerability Description
invoke-ai InvokeAI是invoke-ai组织的一款基于人工智能的图像生成平台。 InvokeAI 6.13.7之前版本存在授权问题漏洞,该漏洞源于GET /api/v2/models/scan_folder端点接受攻击者控制的scan_path参数,可能导致未经身份验证的攻击者递归枚举任意服务器文件系统目录,并通过HTTP响应代码判断文件是否存在和可读性,绕过多用户模式访问控制。
CVSS Information
N/A
Vulnerability Type
N/A