PT-2025-12089 · Gradio+2 · Gradio+2
CVE-2024-11031
·
Publicado
2025-03-20
·
Atualizado
2025-07-15
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
binary-husky/gpt academic versão 3.83
Descrição
Existe uma vulnerabilidade de Server-Side Request Forgery (SSRF) na API
Markdown Translate.get files from everything(), permitindo que atacantes baixem recursos de hosts web arbitrários ao explorar a função do plugin HotReload. Esta função verifica apenas se o link começa com 'http', o que permite o uso indevido das credenciais do servidor Web Gradio do GPT Academic da vítima para acessar recursos web não autorizados.Recomendações
Para a versão 3.83, considere desativar a função do plugin
HotReload ou restringir seu uso para prevenir a exploração até que uma correção esteja disponível. Além disso, restrinja o acesso à API Markdown Translate.get files from everything() para minimizar o risco de acesso não autorizado a recursos web.Exploit
Correção
SSRF
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gradio
Hotreload
Binary-Husky/Gpt Academic