PT-2025-44566 · Unknown · Oobabooga Text-Generation-Webui
CVE-2025-12488
·
Publicado
2025-10-30
·
Atualizado
2025-11-10
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do oobabooga text-generation-webui anteriores à 2.5
Descrição
O software está suscetível a um problema de execução remota de código decorrente de validação insuficiente de entrada fornecida pelo usuário. Especificamente, o parâmetro
trust remote code dentro do endpoint load não é validado adequadamente antes de ser usado para carregar um modelo. Isso permite que atacantes executem código no contexto da conta de serviço sem autenticação. O parâmetro vulnerável é trust remote code. O endpoint da API afetado é /load.Recomendações
Desative a funcionalidade
trust remote code.
Restrinja o acesso ao endpoint da API /load.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oobabooga Text-Generation-Webui