Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en significant-gravitas/autogpt (CVE-2025-0454)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2025
Última modificación:
01/08/2025

Descripción

Se identificó una vulnerabilidad de Server-Side Request Forgery (SSRF) en la utilidad de solicitudes de las versiones de significant-gravitas/autogpt anteriores a la v0.4.0. Esta vulnerabilidad surge debido a una confusión de nombre de host entre la función `urlparse` de la librería `urllib.parse` y la librería `requests`. Un usuario malintencionado puede explotar esto enviando una URL especialmente manipulada, como `http://localhost:\@google.com/../`, para eludir la comprobación de SSRF y ejecutar un ataque SSRF.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:agpt:autogpt:*:*:*:*:*:*:*:* 0.4.0 (excluyendo)