inclusionAI AWorld shell_tool.py subprocess.Popen os command injection
Published Apr 28, 2025
2.3
LOWCVSS 4.0
EPSS 3.31%
Description
A vulnerability was found in inclusionAI AWorld up to 8c257626e648d98d793dd9a1a950c2af4dd84c4e. It has been rated as critical. This issue affects the function subprocess.run/subprocess.Popen of the file AWorld/aworld/virtual_environments/terminals/shell_tool.py. The manipulation leads to os command injection. The attack may be initiated remotely. The complexity of an attack is rather high. The exploitation is known to be difficult. The exploit has been disclosed to the public and may be used. This product does not use versioning. This is why information about affected and unaffected releases are unavailable.
Affected products
-
Affected
Default status is the baseline for the product. Each version can override it (patched versions can be marked unaffected).
| Vendor | Product | Default status | Versions |
|---|---|---|---|
| inclusionAI | AWorld | unknown | Affected |
- ≤ 2025-04-24
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
No remediation recorded yet.
References (9)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2025-14313 Advisory
- https://github.com/advisories/GHSA-jmjf-mfhm-j3gf Advisory
- https://github.com/inclusionAI/AWorld/issues/38 issue-trackingExploitIssue Tracking
- https://github.com/inclusionAI/AWorld/issues/38#issue-2996574433 exploitissue-trackingIssue Tracking
- https://github.com/inclusionAI/AWorld/issues/38#issuecomment-2806190923 issue-trackingExploitIssue Tracking
- https://nvd.nist.gov/vuln/detail/CVE-2025-4032
- https://vuldb.com/?ctiid.306395 signaturepermissions-requiredPermissions RequiredVDB Entry
- https://vuldb.com/?id.306395 vdb-entrytechnical-descriptionThird Party AdvisoryVDB Entry
- https://vuldb.com/?submit.559222 third-party-advisoryThird Party AdvisoryVDB Entry
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2025-14313 | Advisory | |
| https://github.com/advisories/GHSA-jmjf-mfhm-j3gf | Advisory | |
| https://github.com/inclusionAI/AWorld/issues/38 | issue-trackingExploitIssue Tracking | |
| https://github.com/inclusionAI/AWorld/issues/38#issue-2996574433 | exploitissue-trackingIssue Tracking | |
| https://github.com/inclusionAI/AWorld/issues/38#issuecomment-2806190923 | issue-trackingExploitIssue Tracking | |
| https://nvd.nist.gov/vuln/detail/CVE-2025-4032 | ||
| https://vuldb.com/?ctiid.306395 | signaturepermissions-requiredPermissions RequiredVDB Entry | |
| https://vuldb.com/?id.306395 | vdb-entrytechnical-descriptionThird Party AdvisoryVDB Entry | |
| https://vuldb.com/?submit.559222 | third-party-advisoryThird Party AdvisoryVDB Entry |
Change history (0)
No recorded changes yet.
CVE.org / MITRE
CISA Vulnrichment
Red Hat
No data
GitHub