Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Snyk (CVE-2024-21574)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/12/2024
Última modificación:
12/12/2024

Descripción

El problema surge de una falta de validación del campo pip en una solicitud POST enviada al endpoint /customnode/install que se utiliza para instalar nodos personalizados y que la extensión agrega al servidor. Esto permite que un atacante cree una solicitud que active una instalación de pip en un paquete o URL controlados por el usuario, lo que da como resultado una ejecución de código remoto (RCE) en el servidor.