Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZenML Server (CVE-2024-25723)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/02/2024
Última modificación:
12/05/2025

Descripción

ZenML Server en el paquete de aprendizaje automático ZenML anterior a 0.46.7 para Python permite la escalada remota de privilegios porque el endpoint de la API REST /api/v1/users/{user_name_or_id}/activate permite el acceso basándose en un nombre de usuario válido junto con una nueva contraseña en el cuerpo de la solicitud. Estas también son versiones parcheadas: 0.44.4, 0.43.1 y 0.42.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zenml:zenml:*:*:*:*:*:*:*:* 0.42.2 (excluyendo)
cpe:2.3:a:zenml:zenml:*:*:*:*:*:*:*:* 0.44.0 (incluyendo) 0.44.4 (excluyendo)
cpe:2.3:a:zenml:zenml:*:*:*:*:*:*:*:* 0.45.0 (incluyendo) 0.46.7 (excluyendo)
cpe:2.3:a:zenml:zenml:0.43.0:*:*:*:*:*:*:*