Vulnerabilidad en PyMOL 2.5.0 (CVE-2024-50636)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
11/11/2024
Última modificación:
19/11/2024
Descripción
PyMOL 2.5.0 contiene una vulnerabilidad en su función "Run Script", que permite la ejecución de código Python arbitrario incrustado en archivos .PYM. Los atacantes pueden manipular un archivo .PYM malicioso que contenga un payload de shell inversa de Python y explotar la función para lograr la ejecución remota de comandos (RCE). Esta vulnerabilidad surge porque PyMOL trata los archivos .PYM como scripts de Python sin validar o restringir adecuadamente los comandos dentro del script, lo que permite a los atacantes ejecutar comandos no autorizados en el contexto del usuario que ejecuta la aplicación.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA