Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en qdrant/qdrant (CVE-2024-2221)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
10/04/2024
Última modificación:
14/07/2025

Descripción

qdrant/qdrant es vulnerable a una vulnerabilidad de path traversal y carga de archivos arbitrarios a través del endpoint `/collections/{COLLECTION}/snapshots/upload`, específicamente a través del parámetro `snapshot`. Esta vulnerabilidad permite a los atacantes cargar y sobrescribir cualquier archivo en el sistema de archivos, lo que lleva a una posible ejecución remota de código. Este problema afecta la integridad y disponibilidad del sistema, lo que permite el acceso no autorizado y potencialmente provoca el mal funcionamiento del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qdrant:qdrant:1.7.4:*:*:*:*:*:*:*