一、 漏洞 CVE-2025-4261 基础信息
漏洞信息
                                        # GAIR-NLP factool tool.py run_single代码注入漏洞

## 概述
在GAIR-NLP factool中发现了一个漏洞,该漏洞存在于`factool/factool/math/tool.py`文件中的`run_single`函数,导致代码注入攻击。

## 影响版本
版本3f3914bc090b644be044b7e0005113c135d8b20f及其之前版本受到影响。由于GAIR-NLP采取滚动发布策略,具体受影响和已修复版本的详细信息不可用。

## 细节
该漏洞被分类为“关键”。攻击者可以通过本地方式利用此漏洞,导致代码注入。

## 影响
由于攻击方式需本地进行,入侵者需要获取本地系统权限来执行攻击。已公开的漏洞利用信息可能被恶意利用。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
GAIR-NLP factool tool.py run_single code injection
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A vulnerability was found in GAIR-NLP factool up to 3f3914bc090b644be044b7e0005113c135d8b20f. It has been classified as critical. This affects the function run_single of the file factool/factool/math/tool.py. The manipulation leads to code injection. The attack needs to be approached locally. The exploit has been disclosed to the public and may be used. This product takes the approach of rolling releases to provide continious delivery. Therefore, version details for affected and updated releases are not available.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
对生成代码的控制不恰当(代码注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
factool 注入漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
factool是GAIR开源的一个工具增强框架,用于检测大型语言模型(例如 ChatGPT)生成的文本中的事实错误。 factool存在注入漏洞,该漏洞源于文件factool/factool/math/tool.py中函数run_single存在代码注入漏洞。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
注入
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-4261 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-4261 的情报信息
  • 标题: [Security Vulnerability] CWE - 94 Code Injection in python_executor Class Due to Unvalidated exec() Usage · Issue #50 · GAIR-NLP/factool -- 🔗来源链接

    标签: issue-tracking

    神龙速读
  • 标题: [Security Vulnerability] CWE - 94 Code Injection in python_executor Class Due to Unvalidated exec() Usage · Issue #50 · GAIR-NLP/factool -- 🔗来源链接

    标签: exploit issue-tracking

    神龙速读
  • 标题: Login required -- 🔗来源链接

    标签: signature permissions-required

    神龙速读
  • 标题: Submit #562942: GAIR-NLP factool 0.0 Code Injection -- 🔗来源链接

    标签: third-party-advisory

    神龙速读
  • 标题: CVE-2025-4261 GAIR-NLP factool tool.py run_single code injection (Issue 50) -- 🔗来源链接

    标签: vdb-entry technical-description

    神龙速读
  • https://nvd.nist.gov/vuln/detail/CVE-2025-4261