Vulnerabilidad en Kedro ShelveStore (CVE-2024-9701)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025
Descripción
Se ha identificado una vulnerabilidad de Ejecución Remota de Código (RCE) en la clase Kedro ShelveStore (versión 0.19.8). Esta vulnerabilidad permite a un atacante ejecutar código Python arbitrario mediante la deserialización de payloads maliciosos, lo que podría comprometer por completo el sistema. La clase ShelveStore utiliza el módulo shelve de Python para gestionar los datos de sesión, que se basa en pickle para la serialización. Crear un payload malicioso y almacenarla en el archivo shelve puede provocar una RCE cuando se deserializa.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA