Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MindsDB (CVE-2024-45847)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/09/2024
Última modificación:
16/09/2024

Descripción

Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 23.11.4.2 a 24.7.4.1 de la plataforma MindsDB, cuando se instala una de varias integraciones en el servidor. Si se ejecuta una consulta 'UPDATE' especialmente manipulada que contiene código Python en una base de datos creada con el motor de integración especificado, el código se pasará a una función eval y se ejecutará en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mindsdb:mindsdb:*:*:*:*:*:*:*:* 23.11.4.2 (incluyendo) 24.7.4.1 (excluyendo)


Referencias a soluciones, herramientas e información