PT-2025-43576 · Ms-Swift · Ms-Swift

CVE-2025-41419

·

Publicado

2025-07-31

·

Atualizado

2026-07-07

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:P
Nome do Software Vulnerável e Versões Afetadas ms-swift (versões afetadas não especificadas)
Description A injeção de comandos é possível através da interface de Treinamento de LLM do web-ui. Um invasor pode manipular o parâmetro --output dir para executar comandos arbitrários no sistema hospedeiro. Isso ocorre porque o método train() em swift.ui.llm train.llm train.LLMTrain concatena diretamente parâmetros fornecidos pelo usuário em comandos do sistema, e o método train local() em swift.ui.llm train.llm train.LLMTrain executa esses comandos usando os.system().
Recommendations Modificar o método train() em swift.ui.llm train.llm train.LLMTrain para interromper a concatenação direta de parâmetros com comandos recebidos do frontend. Substituir o uso de os.system() no método train local() de swift.ui.llm train.llm train.LLMTrain por subprocess.run() utilizando uma lista de argumentos para garantir a execução segura de comandos.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-41419
GHSA-7C78-RM87-5673
PYSEC-2026-1682

Produtos afetados

Ms-Swift