Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Retrieval-based-Voice-Conversion-WebUI (CVE-2025-43844)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/05/2025
Última modificación:
05/05/2025

Descripción

Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la inyección de comandos. Las variables exp_dir1, entre otras, toman la entrada del usuario y la pasan a la función click_train, que la concatena en un comando que se ejecuta en el servidor. Esto puede provocar la ejecución arbitraria de comandos. Al momento de la publicación, no se conocían parches.