Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vanna-ai/vanna (CVE-2024-6841)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el último commit (56b782bcefd2e59b19cd7ba7878b95f54884f502) del repositorio vanna-ai/vanna. Dos endpoints de la aplicación web integrada que proporcionan funcionalidad SQL se implementan como solicitudes GET simples, lo que los hace vulnerables a ataques CSRF. Esta vulnerabilidad permite a un atacante ejecutar comandos SQL arbitrarios mediante CSRF sin que el objetivo pretenda exponer la aplicación web a la red ni a otros usuarios. El impacto se limita a la alteración o eliminación de datos, ya que el atacante no puede leer los resultados de la consulta.

Referencias a soluciones, herramientas e información