PT-2025-16277 · Autogpt · Autogpt

·

CVE-2025-31490

·

Publicado

2025-04-14

·

Atualizado

2025-08-05

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do AutoGPT anteriores à 0.6.1
Descrição O problema está relacionado a uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) no AutoGPT, causada por DNS Rebinding no wrapper de requests. Isso permite que um atacante contorne a validação do nome do host solicitado, potencialmente levando ao acesso não autorizado a recursos locais. A vulnerabilidade deve-se à validação insuficiente do nome do host, que pode inicialmente parecer um endereço não bloqueado, mas pode posteriormente resolver para uma faixa inválida. Este tipo de ataque é conhecido como "Ataque de DNS Rebinding".
Recomendações Para resolver o problema, atualize para a versão 0.6.1 ou posterior do AutoGPT. Como solução temporária, considere restringir o acesso à função validate url() e à função request() no arquivo autogpt platform/backend/backend/util/request.py para minimizar o risco de exploração. Além disso, garanta que o servidor DNS esteja configurado corretamente para prevenir ataques de DNS Rebinding.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-31490
GHSA-WVJG-9879-3M7W

Produtos afetados

Autogpt