Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MindsDB (CVE-2024-45848)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/09/2024
Última modificación:
16/09/2024

Descripción

Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 23.12.4.0 a 24.7.4.1 de la plataforma MindsDB, cuando la integración de ChromaDB está instalada en el servidor. Si se ejecuta una consulta 'INSERT' especialmente manipulada que contiene código Python en una base de datos creada con el motor ChromaDB, el código se pasará a una función eval y se ejecutará en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mindsdb:mindsdb:*:*:*:*:*:*:*:* 23.12.4.0 (incluyendo) 24.7.4.1 (excluyendo)


Referencias a soluciones, herramientas e información