Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pandas-dev/pandas (CVE-2024-9880)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/03/2025
Última modificación:
26/03/2025

Descripción

Existe una vulnerabilidad de inyección de comandos en la función `pandas.DataFrame.query` de las versiones de pandas-dev/pandas hasta la v2.2.2 incluida. Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios en el servidor mediante la creación de una consulta maliciosa. El problema surge debido a la validación incorrecta de la entrada proporcionada por el usuario en la función `query` al usar el motor `Python`, lo que puede provocar la ejecución remota de comandos.

Referencias a soluciones, herramientas e información