Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en binary-husky/gpt_academic (CVE-2024-12392)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en binary-husky/gpt_academic, versión git 310122f. La aplicación permite descargar artículos de arxiv.org, pero la validación de URL es incompleta. Un atacante puede explotar esta vulnerabilidad para que la aplicación acceda a cualquier URL, incluidos los servicios internos, y lea la respuesta. Esto puede utilizarse para acceder a datos a los que solo se puede acceder desde el servidor, como las credenciales de metadatos de AWS, y puede escalar exploits locales a ataques de red.

Referencias a soluciones, herramientas e información