Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Guardrails AI Guardrails (CVE-2024-45858)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2024
Última modificación:
20/09/2024

Descripción

Existe una vulnerabilidad de ejecución de código arbitrario en las versiones 0.2.9 a 0.5.10 del framework Guardrails AI Guardrails debido a la forma en que valida los archivos XML. Si un usuario víctima carga un archivo XML manipulado con fines malintencionados que contiene código Python, el código se pasará a una función eval, lo que provocará su ejecución en la máquina del usuario.

Referencias a soluciones, herramientas e información