Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en stitionai/devika (CVE-2024-5752)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Existe una vulnerabilidad de path traversal en stitionai/devika, específicamente en la función de creación de proyectos. En la versión afectada (beacf6edaa205a5a5370525407a6db45137873b3), el nombre del proyecto no está validado, lo que permite a un atacante crear un proyecto con un nombre manipulado que recorra directorios. Esto puede provocar la sobrescritura arbitraria de archivos cuando la aplicación genera código y lo guarda en el directorio de proyecto especificado, lo que podría provocar la ejecución remota de código.