Vulnerabilidad en vanna-ai/vanna (CVE-2024-8099)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en la última versión de vanna-ai/vanna al usar DuckDB como base de datos. Un atacante puede explotar esta vulnerabilidad enviando consultas SQL manipuladas que aprovechan las funciones predeterminadas de DuckDB, como `read_csv`, `read_csv_auto`, `read_text` y `read_blob`, para realizar solicitudes no autorizadas a recursos internos o externos. Esto puede provocar acceso no autorizado a datos confidenciales y sistemas internos, y potencialmente otros ataques.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA



