PT-2025-19764 · Vits+2 · Vits+2

Sylwia Budzynska

+1

·

Publicado

2025-05-05

·

Atualizado

2025-08-01

·

CVE-2025-43849

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões 2.2.231006 e anteriores do Retrieval-based-Voice-Conversion-WebUI
Descrição O problema diz respeito a um framework de alteração de voz baseado em VITS, onde pode ocorrer desserialização insegura. As variáveis ckpt a e cpkt b recebem entrada do usuário, como um caminho para um modelo, e a passam para a função merge em process ckpt.py. Esta função usa torch.load para carregar modelos dos caminhos fornecidos, o que pode levar à desserialização insegura e execução remota de código. Não existem patches conhecidos até o momento da publicação.
Recomendações Para as versões 2.2.231006 e anteriores, considere desabilitar a função merge em process ckpt.py até que um patch esteja disponível para prevenir desserialização insegura. Restrinja o acesso às variáveis ckpt a e cpkt b para minimizar o risco de exploração. Evite usar a função torch.load com entrada não confiável até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43849

Produtos afetados

Retrieval-Based-Voice-Conversion-Webui
Vits
Torch