Vulnerabilidad en h2oai/h2o-3 (CVE-2024-10572)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
En la versión 3.46.0.1 de h2oai/h2o-3, el comando `run_tool` expone las clases del paquete `water.tools` mediante el analizador `ast`. Esto incluye la clase `XGBoostLibExtractTool`, que puede explotarse para apagar el servidor y escribir archivos grandes en directorios arbitrarios, lo que provoca una denegación de servicio.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA