Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kedro-org/kedro (CVE-2024-12215)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025

Descripción

En la versión 0.19.8 de kedro-org/kedro, la función de API `pull_package()` permite a los usuarios descargar y extraer micropaquetes de internet. Sin embargo, la función `project_wheel_metadata()` dentro de la ruta de código puede ejecutar el archivo `setup.py` dentro del archivo tar, lo que provoca la ejecución remota de código (RCE) mediante la ejecución de comandos arbitrarios en el equipo de la víctima.

Referencias a soluciones, herramientas e información