Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vanna-ai/vanna (CVE-2024-5826)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
27/06/2024
Última modificación:
27/06/2024

Descripción

En la última versión de vanna-ai/vanna, la función `vanna.ask` es vulnerable a la ejecución remota de código debido a la inyección rápida. La causa principal es la falta de una zona de pruebas al ejecutar código generado por LLM, lo que permite a un atacante manipular el código ejecutado por la función `exec` en `src/vanna/base/base.py`. Un atacante puede aprovechar esta vulnerabilidad para lograr la ejecución remota de código en el servidor backend de la aplicación, obteniendo potencialmente el control total del servidor.

Referencias a soluciones, herramientas e información