Vulnerabilidad en Vanna (CVE-2024-5565)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
31/05/2024
Última modificación:
25/11/2024
Descripción
La librería Vanna utiliza una función de solicitud para presentar al usuario resultados visualizados; es posible modificar la solicitud mediante inyección de solicitud y ejecutar código Python arbitrario en lugar del código de visualización deseado. Específicamente, permitir la entrada externa al método "preguntar" de la librería con "visualizar" configurado en Verdadero (comportamiento predeterminado) conduce a la ejecución remota de código.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA



