PT-2025-19764 · Vits+2 · Vits+2
Sylwia Budzynska
+1
·
Publicado
2025-05-05
·
Atualizado
2025-08-01
·
CVE-2025-43849
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões 2.2.231006 e anteriores do Retrieval-based-Voice-Conversion-WebUI
Descrição
O problema diz respeito a um framework de alteração de voz baseado em VITS, onde pode ocorrer desserialização insegura. As variáveis
ckpt a e cpkt b recebem entrada do usuário, como um caminho para um modelo, e a passam para a função merge em process ckpt.py. Esta função usa torch.load para carregar modelos dos caminhos fornecidos, o que pode levar à desserialização insegura e execução remota de código. Não existem patches conhecidos até o momento da publicação.Recomendações
Para as versões 2.2.231006 e anteriores, considere desabilitar a função
merge em process ckpt.py até que um patch esteja disponível para prevenir desserialização insegura.
Restrinja o acesso às variáveis ckpt a e cpkt b para minimizar o risco de exploração.
Evite usar a função torch.load com entrada não confiável até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Retrieval-Based-Voice-Conversion-Webui
Vits
Torch