PT-2025-16277 · Autogpt · Autogpt
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do AutoGPT anteriores à 0.6.1
Descrição
O problema está relacionado a uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) no AutoGPT, causada por DNS Rebinding no wrapper de requests. Isso permite que um atacante contorne a validação do nome do host solicitado, potencialmente levando ao acesso não autorizado a recursos locais. A vulnerabilidade deve-se à validação insuficiente do nome do host, que pode inicialmente parecer um endereço não bloqueado, mas pode posteriormente resolver para uma faixa inválida. Este tipo de ataque é conhecido como "Ataque de DNS Rebinding".
Recomendações
Para resolver o problema, atualize para a versão 0.6.1 ou posterior do AutoGPT. Como solução temporária, considere restringir o acesso à função
validate url() e à função request() no arquivo autogpt platform/backend/backend/util/request.py para minimizar o risco de exploração. Além disso, garanta que o servidor DNS esteja configurado corretamente para prevenir ataques de DNS Rebinding.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Autogpt