PT-2024-6368 · Mindsdb · Mindsdb

CVE-2024-45847

·

Publicado

2024-09-10

·

Atualizado

2026-07-07

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
MindsDB, versões 23.11.4.2 a 24.7.4.1
Descrição
Existe uma vulnerabilidade de execução de código arbitrário quando uma das várias integrações está instalada no servidor. Se uma consulta UPDATE especialmente criada contendo código Python for executada em um banco de dados criado com o mecanismo de integração especificado, o código será passado para uma função eval e executado no servidor. Isso está relacionado ao gerenciamento incorreto da geração de código na função eval da plataforma MindsDB para automação de troca de dados entre pipelines. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário injetando uma consulta UPDATE especialmente criada.
Recomendações
Para as versões 23.11.4.2 a 24.7.4.1 do MindsDB, atualize para uma versão corrigida para proteger o servidor. Como solução temporária, considere restringir o uso da função eval ou do mecanismo de integração até que uma correção esteja disponível. Evite usar a consulta UPDATE com código Python no banco de dados afetado até que a vulnerabilidade seja resolvida.

Exploit

Correção

Eval Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07410
CVE-2024-45847
GHSA-CRMG-RP64-5CM3
PYSEC-2026-1629

Produtos afetados

Mindsdb