Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Refuel Autolabel (CVE-2024-27321)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/09/2024
Última modificación:
20/09/2024

Descripción

Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 0.0.8 y posteriores de la librería Refuel Autolabel debido a la forma en que sus tareas de clasificación de etiquetas múltiples manejan los archivos CSV proporcionados. Si un usuario crea una tarea de clasificación de etiquetas múltiples utilizando un archivo CSV manipulado con fines malintencionados que contiene código Python, el código se pasará a una función eval que lo ejecutará.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:refuel:autolabel:*:*:*:*:*:*:*:* 0.0.8 (incluyendo)


Referencias a soluciones, herramientas e información