Vulnerabilidad en eosphoros-ai/db-gpt (CVE-2024-10835)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
En la versión v0.6.0 de eosphoros-ai/db-gpt, la API web `POST /api/v1/editor/sql/run` permite la ejecución de consultas SQL arbitrarias sin control de acceso. Esta vulnerabilidad puede ser explotada por atacantes para realizar escrituras arbitrarias de archivos mediante DuckDB SQL, lo que les permite escribir archivos arbitrarios en el sistema de archivos de la víctima. Esto puede provocar la ejecución remota de código (RCE).
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA