Vulnerabilidad en huntr.dev (CVE-2024-3098)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
10/04/2024
Última modificación:
10/04/2024
Descripción
Se identificó una vulnerabilidad en la clase `exec_utils` del paquete `llama_index`, específicamente dentro de la función `safe_eval`, que permite la inyección rápida que conduce a la ejecución de código arbitrario. Este problema surge debido a una validación insuficiente de la entrada, que puede explotarse para eludir las restricciones de método y ejecutar código no autorizado. La vulnerabilidad es una omisión de la CVE-2023-39662 abordada anteriormente, demostrada a través de una prueba de concepto que crea un archivo en el sistema al explotar la falla.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



