Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MindsDB (CVE-2024-45846)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/09/2024
Última modificación:
16/09/2024

Descripción

Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 23.10.3.0 a 24.7.4.1 de la plataforma MindsDB, cuando la integración de Weaviate está instalada en el servidor. Si se ejecuta una cláusula 'SELECT WHERE' especialmente manipulada que contiene código Python en una base de datos creada con el motor Weaviate, el código se pasará a una función eval y se ejecutará en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mindsdb:mindsdb:*:*:*:*:*:*:*:* 23.10.3.0 (incluyendo) 24.7.4.1 (excluyendo)


Referencias a soluciones, herramientas e información