Vulnerabilidad en huntr.dev (CVE-2024-3098)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
10/04/2024
Última modificación:
15/04/2026
Descripción
Se identificó una vulnerabilidad en la clase `exec_utils` del paquete `llama_index`, específicamente dentro de la función `safe_eval`, que permite la inyección rápida que conduce a la ejecución de código arbitrario. Este problema surge debido a una validación insuficiente de la entrada, que puede explotarse para eludir las restricciones de método y ejecutar código no autorizado. La vulnerabilidad es una omisión de la CVE-2023-39662 abordada anteriormente, demostrada a través de una prueba de concepto que crea un archivo en el sistema al explotar la falla.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/run-llama/llama_index/commit/5fbcb5a8b9f20f81b791c7fc8849e352613ab475
- https://huntr.com/bounties/1bce0d61-ad03-4b22-bc32-8f99f92974e7
- https://github.com/run-llama/llama_index/commit/5fbcb5a8b9f20f81b791c7fc8849e352613ab475
- https://huntr.com/bounties/1bce0d61-ad03-4b22-bc32-8f99f92974e7



