Vulnerabilidad en Snyk (CVE-2024-21574)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/12/2024
Última modificación:
12/12/2024
Descripción
El problema surge de una falta de validación del campo pip en una solicitud POST enviada al endpoint /customnode/install que se utiliza para instalar nodos personalizados y que la extensión agrega al servidor. Esto permite que un atacante cree una solicitud que active una instalación de pip en un paquete o URL controlados por el usuario, lo que da como resultado una ejecución de código remoto (RCE) en el servidor.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA