PT-2025-50556 · Neuron · Neutron
CVE-2025-67510
·
Publicado
2025-12-09
·
Atualizado
2025-12-11
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Neuron anteriores a 2.8.12
Descrição
O framework PHP Neuron possui uma vulnerabilidade na qual o MySQLWriteTool pode executar consultas SQL arbitrárias fornecidas por um chamador, utilizando PDO::prepare() e execute() sem restrições. Isso ocorre porque a ferramenta foi projetada para escrever SQL, mas, em um contexto de agente de IA, apresenta um alto risco. Injeção de prompt ou manipulação indireta de prompt podem levar à execução de consultas destrutivas no banco de dados, como DROP TABLE, TRUNCATE, DELETE, ALTER ou comandos relacionados a privilégios, dependendo das permissões do usuário do banco de dados. Implantações que expõem um agente com o MySQLWriteTool habilitado a entradas não confiáveis, ou que executam a ferramenta com um usuário de banco de dados possuindo privilégios amplos, estão suscetíveis a esta vulnerabilidade.
Recomendações
Atualize para a versão 2.8.12 ou posterior.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Neutron