PT-2025-12083 · Unknown · Binary-Husky/Gpt Academic
Publicado
2025-03-20
·
Atualizado
2025-03-21
·
CVE-2024-10950
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
binary-husky/gpt academic versões <= 3.83
Descrição
O problema é causado pela execução de prompts fornecidos pelo usuário que geram código não confiável sem um sandbox, permitindo a execução de partes do código gerado pelo LLM. Isso pode ser explorado por um atacante para obter execução remota de código (RCE) no servidor de backend da aplicação, potencialmente assumindo o controle total do servidor.
Recomendações
Para as versões <= 3.83 do binary-husky/gpt academic, considere desativar o plugin
CodeInterpreter até que um patch esteja disponível para prevenir ataques de injeção de código. Restrinja o acesso ao servidor de backend da aplicação para minimizar o risco de exploração. Evite utilizar prompts fornecidos pelo usuário que possam gerar código não confiável.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Binary-Husky/Gpt Academic