Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Django (CVE-2023-43791)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
09/11/2023
Última modificación:
18/11/2023

Descripción

Label Studio es una herramienta de anotación y etiquetado de datos de varios tipos con formato de salida estandarizado. Existe una vulnerabilidad que se puede encadenar dentro de la vulnerabilidad ORM Leak para hacerse pasar por cualquier cuenta en Label Studio. Un atacante podría aprovechar estas vulnerabilidades para escalar sus privilegios de un usuario con permisos bajos a un usuario súper administrador de Django. Se descubrió que la vulnerabilidad afectaba a versiones anteriores a la "1.8.2", donde se introdujo un parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:humansignal:label_studio:*:*:*:*:*:*:*:* 1.8.2 (excluyendo)