PT-2024-6369 · Chromadb+1 · Chromadb+1

CVE-2024-45848

·

Publicado

2024-09-10

·

Atualizado

2024-09-16

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
MindsDB, versões 23.12.4.0 a 24.7.4.1
Descrição
Existe uma vulnerabilidade de execução de código arbitrário quando a integração ChromaDB está instalada no servidor. Se uma consulta INSERT especialmente criada contendo código Python for executada em um banco de dados criado com o mecanismo ChromaDB, o código será passado para uma função eval e executado no servidor. Isso se deve ao gerenciamento incorreto da geração de código na função eval da plataforma MindsDB para automação de troca de dados entre pipelines. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário injetando uma consulta INSERT especialmente criada.
Recomendações
Para as versões 23.12.4.0 a 24.7.4.1 do MindsDB, atualize imediatamente para uma versão que contenha uma correção para esta vulnerabilidade a fim de manter a segurança. Como solução temporária, considere desativar a integração com o ChromaDB até que um patch esteja disponível. Restrinja o acesso à função eval para minimizar o risco de exploração. Evite usar consultas INSERT especialmente criadas no endpoint da API afetado até que a vulnerabilidade seja resolvida.

Exploit

Correção

Eval Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07411
CVE-2024-45848
GHSA-9GQ6-6936-885W
PYSEC-2024-78

Produtos afetados

Chromadb
Mindsdb