PT-2024-6371 · Weaviate+1 · Weaviate+1
CVE-2024-45846
·
Publicado
2024-09-10
·
Atualizado
2024-09-16
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
MindsDB, versões 23.10.3.0 a 24.7.4.1
Descrição
Existe uma vulnerabilidade que permite a execução de código arbitrário quando a integração com o Weaviate está instalada no servidor. Se uma cláusula
SELECT WHERE especialmente criada, contendo código Python, for executada em um banco de dados criado com o mecanismo Weaviate, o código será passado para uma função eval e executado no servidor. Isso se deve ao gerenciamento incorreto da geração de código na função eval da plataforma MindsDB. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário injetando uma consulta especialmente formulada.Recomendações
Para as versões 23.10.3.0 a 24.7.4.1 do MindsDB, considere desativar a integração com o Weaviate até que um patch esteja disponível. Como solução temporária, restrinja o uso de cláusulas
SELECT WHERE em bancos de dados criados com o mecanismo Weaviate para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Eval Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mindsdb
Weaviate