PT-2024-6368 · Mindsdb · Mindsdb
CVE-2024-45847
·
Publicado
2024-09-10
·
Atualizado
2026-07-07
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
MindsDB, versões 23.11.4.2 a 24.7.4.1
Descrição
Existe uma vulnerabilidade de execução de código arbitrário quando uma das várias integrações está instalada no servidor. Se uma consulta
UPDATE especialmente criada contendo código Python for executada em um banco de dados criado com o mecanismo de integração especificado, o código será passado para uma função eval e executado no servidor. Isso está relacionado ao gerenciamento incorreto da geração de código na função eval da plataforma MindsDB para automação de troca de dados entre pipelines. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário injetando uma consulta UPDATE especialmente criada.Recomendações
Para as versões 23.11.4.2 a 24.7.4.1 do MindsDB, atualize para uma versão corrigida para proteger o servidor. Como solução temporária, considere restringir o uso da função
eval ou do mecanismo de integração até que uma correção esteja disponível. Evite usar a consulta UPDATE com código Python no banco de dados afetado até que a vulnerabilidade seja resolvida.Exploit
Correção
Eval Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mindsdb