Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GPT Academic (CVE-2025-25185)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
03/03/2025
Última modificación:
07/03/2025

Descripción

GPT Academic proporciona interfaces interactivas para modelos de lenguaje de gran tamaño. En la versión 3.91 y anteriores, GPT Academic no tiene en cuenta correctamente los enlaces simbólicos. Un atacante puede crear un archivo malicioso como un enlace simbólico que apunte a un archivo de destino, luego empaquetar este archivo de enlace simbólico en un archivo tar.gz y cargarlo. Posteriormente, al acceder al archivo descomprimido desde el servidor, el enlace simbólico apuntará al archivo de destino en el servidor de la víctima. La vulnerabilidad permite a los atacantes leer todos los archivos del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:binary-husky:gpt_academic:*:*:*:*:*:*:*:*