PT-2024-6369 · Chromadb+1 · Chromadb+1
CVE-2024-45848
·
Publicado
2024-09-10
·
Atualizado
2024-09-16
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
MindsDB, versões 23.12.4.0 a 24.7.4.1
Descrição
Existe uma vulnerabilidade de execução de código arbitrário quando a integração ChromaDB está instalada no servidor. Se uma consulta
INSERT especialmente criada contendo código Python for executada em um banco de dados criado com o mecanismo ChromaDB, o código será passado para uma função eval e executado no servidor. Isso se deve ao gerenciamento incorreto da geração de código na função eval da plataforma MindsDB para automação de troca de dados entre pipelines. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário injetando uma consulta INSERT especialmente criada.Recomendações
Para as versões 23.12.4.0 a 24.7.4.1 do MindsDB, atualize imediatamente para uma versão que contenha uma correção para esta vulnerabilidade a fim de manter a segurança. Como solução temporária, considere desativar a integração com o ChromaDB até que um patch esteja disponível. Restrinja o acesso à função
eval para minimizar o risco de exploração. Evite usar consultas INSERT especialmente criadas no endpoint da API afetado até que a vulnerabilidade seja resolvida.Exploit
Correção
Eval Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Chromadb
Mindsdb