ComfyUI-Manager customnode/install 远程代码执行漏洞(CVE-2024-21574)

北京赛克艾威科技有限公司 2024-12-12


  • 漏洞编号:CVE-2024-21574
  • 漏洞等级:严重
  • 漏洞标签:POC已公开
  • 发布时间:2024-12-12

漏洞描述

ComfyUI\-Manager是Dr.Lt.Data个人开发者的一款增强 ComfyUI 可用性的扩展程序。其旧版本customnode/install接口存在远程代码执行漏洞,未经授权的远程攻击者可以利用该接口安装任意的python包,攻击者可制作一个含有恶意代码的python包安装到ComfyUI\-Manager所在的服务器中,导致服务器失陷。

修复建议

升级至最新版本。

参考链接

https://github.com/ltdrdata/ComfyUI-Manager/blob/ffc095a3e5acc1c404773a0510e6d055a6a72b0e/glob/manager_server.py#L798

https://github.com/ltdrdata/ComfyUI-Manager/commit/ffc095a3e5acc1c404773a0510e6d055a6a72b0e

https://github.com/ltdrdata/ComfyUI-Manager/issues/594

https://avd.aliyun.com/detail?id=AVD-2024-21574