Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pycel (CVE-2024-53924)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
17/04/2025
Última modificación:
11/07/2025

Descripción

Pycel hasta la versión 1.0b30, cuando se opera en una hoja de cálculo no confiable, permite la ejecución de código a través de una fórmula creada en una celda, como una que comienza con la subcadena =IF(A1=200, eval("__import__('os').system( ).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dgorissen:pycel:1.0:beta0:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta11:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta12:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta13:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta14:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta15:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta16:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta17:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta18:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta19:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta2:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta20:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta21:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta22:*:*:*:python:*:*
cpe:2.3:a:dgorissen:pycel:1.0:beta26:*:*:*:python:*:*