Vulnerabilidad en kedro-org/kedro (CVE-2024-12215)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025
Descripción
En la versión 0.19.8 de kedro-org/kedro, la función de API `pull_package()` permite a los usuarios descargar y extraer micropaquetes de internet. Sin embargo, la función `project_wheel_metadata()` dentro de la ruta de código puede ejecutar el archivo `setup.py` dentro del archivo tar, lo que provoca la ejecución remota de código (RCE) mediante la ejecución de comandos arbitrarios en el equipo de la víctima.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



