Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MindsDB (CVE-2024-45849)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/09/2024
Última modificación:
16/09/2024

Descripción

Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 23.10.5.0 a 24.7.4.1 de la plataforma MindsDB, cuando la integración de Microsoft SharePoint está instalada en el servidor. En el caso de las bases de datos creadas con el motor de SharePoint, se puede utilizar una consulta "INSERT" para la creación de listas. Si una consulta de este tipo está especialmente manipulada para contener código Python y se ejecuta en la base de datos, el código se pasará a una función eval y se ejecutará en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mindsdb:mindsdb:*:*:*:*:*:*:*:* 23.10.5.0 (incluyendo) 24.7.4.1 (excluyendo)


Referencias a soluciones, herramientas e información