PT-2024-25655 · Unknown · Imartinez/Privategpt

CVE-2024-3403

·

Publicado

2024-05-16

·

Atualizado

2025-07-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
imartinez/privategpt versão 0.2.0
Descrição
A vulnerabilidade permite que invasores leiam arquivos arbitrários do sistema de arquivos, explorando uma vulnerabilidade de inclusão de arquivo local. Isso pode ser feito manipulando a funcionalidade de upload de arquivos para inserir arquivos locais arbitrários, que podem então ser recuperados ou divulgados por meio do recurso “Pesquisar nos documentos” ou por meio de consultas à IA. Os impactos potenciais incluem execução remota de código, acesso não autorizado a arquivos privados, divulgação de código-fonte e exposição de arquivos de configuração.
Recomendações
Para a versão 0.2.0 do imartinez/privategpt, como solução temporária, considere desativar a funcionalidade de upload de arquivos e restringir o acesso ao recurso “Pesquisar nos documentos” até que um patch esteja disponível. Evite usar o recurso de consulta à IA para recuperar ou divulgar arquivos locais até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3403

Produtos afetados

Imartinez/Privategpt