PT-2025-12316 · Significant Gravitas+1 · Autogpt+2

CVE-2025-0454

·

Publicado

2025-03-20

·

Atualizado

2025-08-05

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas significant-gravitas/autogpt versões anteriores à v0.4.0
Descrição Foi identificada uma vulnerabilidade de Falsificação de Solicitação no Lado do Servidor (SSRF), decorrente de uma confusão de nome de host entre a função urlparse da biblioteca urllib.parse e a biblioteca requests. Isso pode ser explorado por um usuário mal-intencionado que envia uma URL especialmente elaborada, como http://localhost:@google.com/../, para contornar a verificação de SSRF e realizar um ataque SSRF.
Recomendações Para versões anteriores à v0.4.0, atualize para a versão v0.4.0 ou posterior para resolver o problema. Como medida de contorno temporária, considere restringir o uso da função urlparse e da biblioteca requests para minimizar o risco de exploração. Evite usar URLs especialmente elaboradas no utilitário afetado até que o problema seja resolvido.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0454

Produtos afetados

Autogpt
Requests
Urllib.Parse