PT-2025-12088 · Gradio+2 · Gradio+2

CVE-2024-11030

·

Publicado

2025-03-20

·

Atualizado

2025-07-14

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GPT Academic versão 3.83
Descrição O problema está relacionado a uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF). Ela ocorre por meio da função do plugin HotReload, que chama a API crazy utils.get files from everything() sem a devida sanitização. Isso permite que atacantes explorem a vulnerabilidade e utilizem indevidamente as credenciais do servidor web Gradio do GPT Academic da vítima para acessar recursos web não autorizados.
Recomendações Para o GPT Academic versão 3.83, considere desativar a função do plugin HotReload até que um patch esteja disponível para prevenir a exploração da vulnerabilidade SSRF. Restrinja o acesso à API crazy utils.get files from everything() para minimizar o risco de acesso não autorizado a recursos web.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11030

Produtos afetados

Gpt Academic
Gradio
Hotreload