PT-2025-18101 · Unknown · Inclusionai Aworld
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
inclusionAI AWorld até 8c257626e648d98d793dd9a1a950c2af4dd84c4e
Descrição
Um problema crítico afeta a função
subprocess.run/subprocess.Popen do arquivo AWorld/aworld/virtual environments/terminals/shell tool.py, resultando em injeção de comandos do sistema operacional. O ataque pode ser iniciado remotamente e possui uma complexidade bastante alta, tornando a exploração difícil. O exploit foi divulgado publicamente e pode ser utilizado.Recomendações
Como medida de contorno temporária, considere desativar as funções
subprocess.run e subprocess.Popen no arquivo shell tool.py até que uma correção esteja disponível. Restrinja o acesso ao módulo shell tool.py para minimizar o risco de exploração. Evite utilizar o módulo subprocess no arquivo afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
Command Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Inclusionai Aworld