CVE

Vulnerabilidad en huntr.dev (CVE-2024-6331)

Severidad:
MEDIA
Type:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
04/08/2024
Última modificación:
30/08/2024

Descripción

La rama principal de stitionai/devika a partir del commit cdfb782b0e634b773b10963c8034dc9207ba1f9f es vulnerable a la lectura de archivos locales (LFI) mediante inyección rápida. La integración de Google Gimini 1.0 Pro con `HarmBlockThreshold.BLOCK_NONE` para `HarmCategory.HARM_CATEGORY_HATE_SPEECH` y `HarmCategory.HARM_CATEGORY_HARASSMENT` en `safety_settings` deshabilita la protección de contenido. Esto permite que se ejecuten comandos maliciosos, como leer contenidos de archivos confidenciales como `/etc/passwd`.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:stitionai:devika:*:*:*:*:*:*:*:* 2024-05-02 (incluyendo)


Referencias a soluciones, herramientas e información