PT-2025-29679 · Unknown · Gpt-Sovits-Webui

Sylwia Budzynska

+1

·

Publicado

2025-07-15

·

Atualizado

2025-07-16

·

CVE-2025-49837

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GPT-SoVITS-WebUI versões 20250228v3 e anteriores
Descrição O GPT-SoVITS-WebUI é uma interface web para conversão de voz e texto para fala. Existe uma falha devido à desserialização insegura no módulo AudioPre do vr.py. A variável model choose aceita entrada fornecida pelo usuário, incluindo um caminho para um modelo, e a passa para a função uvr. Dentro da função uvr, uma instância da classe AudioPre é criada, utilizando a entrada fornecida pelo usuário como o atributo model path, com a extensão .pth anexada. A classe AudioPre então usa este model path para carregar o modelo usando torch.load, o que pode resultar em desserialização insegura.
Recomendações Versões anteriores à 20250228v3 são vulneráveis. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-49837

Produtos afetados

Gpt-Sovits-Webui