Retour aux alertes CVE
CVE-2025-27771

CVE-2025-27771

Publiée 2 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

La plateforme UpTrain en version 0.7.1 et antérieures présente une vulnérabilité sur le point d'accès /addprompts via les paramètres checks et metadata. Tout utilisateur authentifié peut exploiter cette faille pour exécuter du code arbitraire sur le serveur ou dans le conteneur Docker hébergeant l'application.

UpTrain is an open-source platform to evaluate and improve generative AI applications. In version 0.7.1 and prior, the `/add_prompts` endpoint is vulnerable to remote code execution via the `checks` and `metadata` parameters. Any user that has access to UpTrain and a valid authentication method may be able to execute arbitrary code in the context of the host running UpTrain, which in most cases will be the docker container as suggested by the documentation. As of time of publication, no known patch is available.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Aucun correctif n'étant actuellement disponible, limitez strictement l'accès réseau à l'instance UpTrain aux seules personnes de confiance et bloquez si possible l'accès à la route /addprompts au niveau de votre reverse proxy en attendant la publication d'une nouvelle version.

Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.