安全研究

安全漏洞
Vanna SQL注入漏洞(CVE-2024-5827)

发布日期:2024-06-28
更新日期:2024-10-17

受影响系统:
Vanna Vanna 0.3.4
描述:
CVE(CAN) ID: CVE-2024-5827

Vanna是Vanna公司的一个个性化AI SQL代理。
Vanna 0.3.4版本的DuckDB集成存在SQL注入漏洞,攻击者可利用该漏洞注入用于训练数据和生成相应查询的恶意SQL语句,进而在文件系统上写入backdoor.php等任意文件并执行命令或创建后门。

<**>

建议:
厂商补丁:

Vanna
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://huntr.com/bounties/e4e64a51-618b-41d0-8f56-1d2146d8825e

浏览次数:290
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障