PT-2024-18388 · Autogpt · Autogpt
CVE-2024-1881
·
Publicado
2024-06-06
·
Atualizado
2025-08-05
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do AutoGPT de v0.5.0 a v5.1.0
Descrição
O problema decorre do método utilizado pelo aplicativo para validar comandos de shell em relação a uma lista de permissões ou de restrições, no qual ele verifica apenas a primeira palavra do comando. Isso permite que um invasor contorne as restrições pretendidas criando comandos que são executados mesmo não constando na lista de permissões ou incluindo comandos maliciosos não presentes na lista de restrições. Uma exploração bem-sucedida poderia permitir que um invasor executasse comandos de shell arbitrários.
Recomendações
Para as versões v0.5.0 a v5.1.0, como solução temporária, considere desativar a função de validação de comandos shell até que um patch esteja disponível. Restrinja o acesso ao módulo de comandos shell para minimizar o risco de exploração. Evite usar a variável
shell command nos endpoints de API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Autogpt