PT-2025-11965 · Applio+1 · Applio+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Applio 3.2.8-bugfix e anteriores
Descrição
O Applio é uma ferramenta de conversão de voz. O problema diz respeito à desserialização insegura na ferramenta, especificamente no arquivo
inference.py. A variável model file em ambos inference.py e tts.py recebe entrada fornecida pelo usuário, que é então passada para change choices e posteriormente para a função get speakers id. Esta função carrega o modelo usando torch.load, que é vulnerável à desserialização insegura, potencialmente levando à execução remota de código.Recomendações
Para as versões 3.2.8-bugfix e anteriores, atualize para uma versão que inclua a correção disponível na branch
main do repositório. Como solução temporária, considere restringir o uso da variável model file em inference.py e tts.py para minimizar o risco de exploração. Adicionalmente, evite usar a função torch.load com entrada não confiável até que o problema seja resolvido.Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Applio
Torch