Vulnerabilidad en MindsDB (CVE-2024-45846)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/09/2024
Última modificación:
16/09/2024
Descripción
Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 23.10.3.0 a 24.7.4.1 de la plataforma MindsDB, cuando la integración de Weaviate está instalada en el servidor. Si se ejecuta una cláusula 'SELECT WHERE' especialmente manipulada que contiene código Python en una base de datos creada con el motor Weaviate, el código se pasará a una función eval y se ejecutará en el servidor.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mindsdb:mindsdb:*:*:*:*:*:*:*:* | 23.10.3.0 (incluyendo) | 24.7.4.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página