PT-2025-12089 · Gradio+2 · Gradio+2

CVE-2024-11031

·

Publicado

2025-03-20

·

Atualizado

2025-07-15

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas binary-husky/gpt academic versão 3.83
Descrição Existe uma vulnerabilidade de Server-Side Request Forgery (SSRF) na API Markdown Translate.get files from everything(), permitindo que atacantes baixem recursos de hosts web arbitrários ao explorar a função do plugin HotReload. Esta função verifica apenas se o link começa com 'http', o que permite o uso indevido das credenciais do servidor Web Gradio do GPT Academic da vítima para acessar recursos web não autorizados.
Recomendações Para a versão 3.83, considere desativar a função do plugin HotReload ou restringir seu uso para prevenir a exploração até que uma correção esteja disponível. Além disso, restrinja o acesso à API Markdown Translate.get files from everything() para minimizar o risco de acesso não autorizado a recursos web.

Exploit

Correção

SSRF

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11031

Produtos afetados

Gradio
Hotreload
Binary-Husky/Gpt Academic