Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en zenml-io/zenml (CVE-2024-9340)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
27/06/2025

Descripción

Una vulnerabilidad de denegación de servicio (DoS) en zenml-io/zenml versión 0.66.0 permite a atacantes no autenticados consumir recursos excesivamente mediante el envío de solicitudes multiparte malformadas con caracteres arbitrarios añadidos al final de los límites. Esta falla en el mecanismo de procesamiento de los límites de solicitudes multiparte genera un bucle infinito, lo que resulta en una denegación de servicio completa para todos los usuarios. Los endpoints afectados incluyen `/api/v1/login` y `/api/v1/device_authorization`.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zenml:zenml:*:*:*:*:*:*:*:* 0.68.0 (excluyendo)