Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-c85f-pcx6-2ghm

Опубликовано: 12 сент. 2024
Источник: github
Github: Прошло ревью
CVSS4: 8.7
CVSS3: 8.8

Описание

MindsDB Eval Injection vulnerability

An arbitrary code execution vulnerability exists in versions 23.10.5.0 up to 24.7.4.1 of the MindsDB platform, when the Microsoft SharePoint integration is installed on the server. For databases created with the SharePoint engine, an ‘INSERT’ query can be used for list creation. If such a query is specially crafted to contain Python code and is run against the database, the code will be passed to an eval function and executed on the server.

Пакеты

Наименование

mindsdb

pip
Затронутые версииВерсия исправления

>= 23.10.5.0, < 24.7.4.1

24.7.4.1

EPSS

Процентиль: 68%
0.00555
Низкий

8.7 High

CVSS4

8.8 High

CVSS3

Дефекты

CWE-94
CWE-95

Связанные уязвимости

CVSS3: 8.8
nvd
больше 1 года назад

An arbitrary code execution vulnerability exists in versions 23.10.5.0 up to 24.7.4.1 of the MindsDB platform, when the Microsoft SharePoint integration is installed on the server. For databases created with the SharePoint engine, an ‘INSERT’ query can be used for list creation. If such a query is specially crafted to contain Python code and is run against the database, the code will be passed to an eval function and executed on the server.

CVSS3: 8.8
fstec
больше 1 года назад

Уязвимость функции eval программной платформы для автоматизации обмена данными между конвейерами MindsDB, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 68%
0.00555
Низкий

8.7 High

CVSS4

8.8 High

CVSS3

Дефекты

CWE-94
CWE-95