PT-2025-29679 · Unknown · Gpt-Sovits-Webui
Sylwia Budzynska
+1
·
Publicado
2025-07-15
·
Atualizado
2025-07-16
·
CVE-2025-49837
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GPT-SoVITS-WebUI versões 20250228v3 e anteriores
Descrição
O GPT-SoVITS-WebUI é uma interface web para conversão de voz e texto para fala. Existe uma falha devido à desserialização insegura no módulo AudioPre do vr.py. A variável
model choose aceita entrada fornecida pelo usuário, incluindo um caminho para um modelo, e a passa para a função uvr. Dentro da função uvr, uma instância da classe AudioPre é criada, utilizando a entrada fornecida pelo usuário como o atributo model path, com a extensão .pth anexada. A classe AudioPre então usa este model path para carregar o modelo usando torch.load, o que pode resultar em desserialização insegura.Recomendações
Versões anteriores à 20250228v3 são vulneráveis. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gpt-Sovits-Webui