PT-2025-12088 · Gradio+2 · Gradio+2
CVE-2024-11030
·
Publicado
2025-03-20
·
Atualizado
2025-07-14
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GPT Academic versão 3.83
Descrição
O problema está relacionado a uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF). Ela ocorre por meio da função do plugin HotReload, que chama a API
crazy utils.get files from everything() sem a devida sanitização. Isso permite que atacantes explorem a vulnerabilidade e utilizem indevidamente as credenciais do servidor web Gradio do GPT Academic da vítima para acessar recursos web não autorizados.Recomendações
Para o GPT Academic versão 3.83, considere desativar a função do plugin HotReload até que um patch esteja disponível para prevenir a exploração da vulnerabilidade SSRF. Restrinja o acesso à API
crazy utils.get files from everything() para minimizar o risco de acesso não autorizado a recursos web.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gpt Academic
Gradio
Hotreload