PT-2025-43576 · Ms-Swift · Ms-Swift
CVE-2025-41419
·
Publicado
2025-07-31
·
Atualizado
2026-07-07
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:P |
Nome do Software Vulnerável e Versões Afetadas
ms-swift (versões afetadas não especificadas)
Description
A injeção de comandos é possível através da interface de Treinamento de LLM do web-ui. Um invasor pode manipular o parâmetro
--output dir para executar comandos arbitrários no sistema hospedeiro. Isso ocorre porque o método train() em swift.ui.llm train.llm train.LLMTrain concatena diretamente parâmetros fornecidos pelo usuário em comandos do sistema, e o método train local() em swift.ui.llm train.llm train.LLMTrain executa esses comandos usando os.system().Recommendations
Modificar o método
train() em swift.ui.llm train.llm train.LLMTrain para interromper a concatenação direta de parâmetros com comandos recebidos do frontend.
Substituir o uso de os.system() no método train local() de swift.ui.llm train.llm train.LLMTrain por subprocess.run() utilizando uma lista de argumentos para garantir a execução segura de comandos.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ms-Swift