PT-2025-12232 · Unknown · Modelscope/Agentscope

Publicado

2025-03-20

·

Atualizado

2025-03-22

·

CVE-2024-8501

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas modelscope/agentscope versão v0.0.4
Descrição Existe uma vulnerabilidade de download arbitrário de arquivos no componente rpc agent client, permitindo que qualquer usuário baixe arquivos do host do rpc agent explorando o método download file. Isso pode levar ao acesso não autorizado a informações sensíveis, incluindo arquivos de configuração, credenciais e potencialmente arquivos do sistema, o que pode facilitar explorações adicionais, como escalonamento de privilégios ou movimento lateral dentro da rede.
Recomendações Para a versão v0.0.4 do modelscope/agentscope, considere desativar o método download file no componente rpc agent client até que um patch esteja disponível para prevenir downloads não autorizados de arquivos. Restrinja o acesso a arquivos e diretórios sensíveis para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8501
GHSA-P6H7-HFJ2-VMCF
PYSEC-2025-82

Produtos afetados

Modelscope/Agentscope