Vulnerabilidad en man-group dtale (CVE-2024-9016)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/03/2025
Última modificación:
15/04/2025
Descripción
La versión 3.13.1 de man-group dtale contiene una vulnerabilidad donde los parámetros de consulta de la solicitud se pasan directamente a la función run_query sin la debida depuración. Esto permite la ejecución remota de comandos sin autenticación mediante el método df.query cuando el motor de consultas está configurado en 'python'.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



