Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vanna v0.6.3 (CVE-2024-8055)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/03/2025
Última modificación:
15/10/2025

Descripción

Vanna v0.6.3 es vulnerable a la inyección de SQL a través de la base de datos Snowflake en sus operaciones de almacenamiento de archivos mediante los comandos `PUT` y `COPY`. Esta vulnerabilidad permite a usuarios remotos no autenticados leer archivos locales arbitrarios en el servidor víctima, como `/etc/passwd`, explotando las consultas SQL expuestas mediante una API de Python Flask.

Referencias a soluciones, herramientas e información