PT-2024-18387 · Significant Gravitas · Autogpt

CVE-2024-1879

·

Publicado

2024-06-06

·

Atualizado

2025-08-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
significant-gravitas/autogpt versão v0.5.0
Descrição
Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) permite que invasores executem comandos arbitrários no servidor AutoGPT. A vulnerabilidade decorre da falta de proteções no endpoint da API que recebe instruções, permitindo que um invasor redirecione um usuário que esteja executando o AutoGPT em sua rede local para um site malicioso. Esse site pode então enviar solicitações manipuladas ao servidor AutoGPT, levando à execução de comandos. O problema é agravado pelo fato de o CORS estar habilitado para origens arbitrárias por padrão, permitindo que o invasor leia a resposta de todas as consultas entre sites.
Recomendações
Atualize para a versão 5.1 para corrigir essa vulnerabilidade. Como solução temporária, considere restringir o acesso ao endpoint da API que recebe instruções até que a atualização seja aplicada. Além disso, desabilitar o CORS para origens arbitrárias pode ajudar a minimizar o risco de exploração.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1879

Produtos afetados

Autogpt