PT-2024-6371 · Weaviate+1 · Weaviate+1

CVE-2024-45846

·

Publicado

2024-09-10

·

Atualizado

2024-09-16

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
MindsDB, versões 23.10.3.0 a 24.7.4.1
Descrição
Existe uma vulnerabilidade que permite a execução de código arbitrário quando a integração com o Weaviate está instalada no servidor. Se uma cláusula SELECT WHERE especialmente criada, contendo código Python, for executada em um banco de dados criado com o mecanismo Weaviate, o código será passado para uma função eval e executado no servidor. Isso se deve ao gerenciamento incorreto da geração de código na função eval da plataforma MindsDB. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário injetando uma consulta especialmente formulada.
Recomendações
Para as versões 23.10.3.0 a 24.7.4.1 do MindsDB, considere desativar a integração com o Weaviate até que um patch esteja disponível. Como solução temporária, restrinja o uso de cláusulas SELECT WHERE em bancos de dados criados com o mecanismo Weaviate para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Eval Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07413
CVE-2024-45846
GHSA-WCJW-3V6P-4V3R
PYSEC-2024-77

Produtos afetados

Mindsdb
Weaviate