Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vantage6 (CVE-2024-21649)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
30/01/2024
Última modificación:
08/02/2024

Descripción

La tecnología vantage6 permite gestionar e implementar tecnologías que mejoran la privacidad, como el Federated Learning (FL) y la Multi-Party Computation (MPC). Antes de 4.2.0, los usuarios autenticados podían inyectar código en variables de entorno de algoritmos, lo que daba como resultado la ejecución remota de código. Esta vulnerabilidad está parcheada en 4.2.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vantage6:vantage6:*:*:*:*:*:*:*:* 4.2.0 (excluyendo)