Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vanna-ai/vanna (CVE-2024-8099)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en la última versión de vanna-ai/vanna al usar DuckDB como base de datos. Un atacante puede explotar esta vulnerabilidad enviando consultas SQL manipuladas que aprovechan las funciones predeterminadas de DuckDB, como `read_csv`, `read_csv_auto`, `read_text` y `read_blob`, para realizar solicitudes no autorizadas a recursos internos o externos. Esto puede provocar acceso no autorizado a datos confidenciales y sistemas internos, y potencialmente otros ataques.

Referencias a soluciones, herramientas e información