PT-2025-11986 · Applio · Applio

Sylwia Budzynska

+1

·

Publicado

2025-03-19

·

Atualizado

2025-03-20

·

CVE-2025-27786

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Applio 3.2.8-bugfix e anteriores
Descrição O problema envolve a remoção arbitrária de arquivos no componente core.py. A variável output tts path em tts.py aceita entrada arbitrária do usuário, que é então passada para a função run tts script em core.py. Esta função verifica se o caminho especificado em output tts path existe e, se existir, prossegue removendo esse caminho, resultando em remoção arbitrária de arquivos. Não há patches conhecidos disponíveis até o momento da publicação.
Recomendações Para as versões 3.2.8-bugfix e anteriores, considere desativar a função run tts script em core.py como uma medida de contorno temporária até que um patch esteja disponível. Restrinja o acesso à variável output tts path em tts.py para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-27786

Produtos afetados

Applio