Vulnerabilidad en AutoGPT (CVE-2025-22603)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
10/03/2025
Última modificación:
10/03/2025
Descripción
AutoGPT es una plataforma que permite a los usuarios crear, implementar y administrar agentes de inteligencia artificial continuos que automatizan flujos de trabajo complejos. Las versiones anteriores a autogpt-platform-beta-v0.4.2 contienen una vulnerabilidad de server-side request forgery (SSRF) dentro del componente (o bloque) `Send Web Request`. La causa principal es que la dirección IPV6 no está restringida ni filtrada, lo que permite a los atacantes realizar server side request forgery para visitar un servicio IPV6. autogpt-platform-beta-v0.4.2 soluciona el problema.
Referencias a soluciones, herramientas e información
- https://boatneck-faucet-cba.notion.site/SSRF-of-AutoGPT-153b650a4d88804d923ad65a015a7d61
- https://github.com/Significant-Gravitas/AutoGPT/blob/2121ffd06b26a438706bf642372cc46d81c94ddc/autogpt_platform/backend/backend/util/request.py#L11
- https://github.com/Significant-Gravitas/AutoGPT/commit/26214e1b2c6777e0fae866642b23420adaadd6c4
- https://github.com/Significant-Gravitas/AutoGPT/security/advisories/GHSA-4c8v-hwxc-2356