Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Applio (CVE-2025-27786)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
19/03/2025
Última modificación:
19/03/2025

Descripción

Applio es una herramienta de conversión de voz. Las versiones 3.2.8 (corrección de errores) y anteriores son vulnerables a la eliminación arbitraria de archivos en core.py. La función `output_tts_path` de tts.py toma la entrada arbitraria del usuario y la pasa a la función `run_tts_script` de core.py, que comprueba si la ruta en `output_tts_path` existe y, de ser así, la elimina, lo que provoca la eliminación arbitraria de archivos. Al momento de la publicación, no se conocían parches disponibles.