PT-2024-18387 · Significant Gravitas · Autogpt
CVE-2024-1879
·
Publicado
2024-06-06
·
Atualizado
2025-08-05
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
significant-gravitas/autogpt versão v0.5.0
Descrição
Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) permite que invasores executem comandos arbitrários no servidor AutoGPT. A vulnerabilidade decorre da falta de proteções no endpoint da API que recebe instruções, permitindo que um invasor redirecione um usuário que esteja executando o AutoGPT em sua rede local para um site malicioso. Esse site pode então enviar solicitações manipuladas ao servidor AutoGPT, levando à execução de comandos. O problema é agravado pelo fato de o CORS estar habilitado para origens arbitrárias por padrão, permitindo que o invasor leia a resposta de todas as consultas entre sites.
Recomendações
Atualize para a versão 5.1 para corrigir essa vulnerabilidade. Como solução temporária, considere restringir o acesso ao endpoint da API que recebe instruções até que a atualização seja aplicada. Além disso, desabilitar o CORS para origens arbitrárias pode ajudar a minimizar o risco de exploração.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Autogpt