Vulnerabilidad en pandas-dev/pandas (CVE-2024-9880)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/03/2025
Última modificación:
26/03/2025
Descripción
Existe una vulnerabilidad de inyección de comandos en la función `pandas.DataFrame.query` de las versiones de pandas-dev/pandas hasta la v2.2.2 incluida. Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios en el servidor mediante la creación de una consulta maliciosa. El problema surge debido a la validación incorrecta de la entrada proporcionada por el usuario en la función `query` al usar el motor `Python`, lo que puede provocar la ejecución remota de comandos.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA



