安全研究
安全漏洞
Vanna SQL注入漏洞(CVE-2024-5827)
发布日期:2024-06-28
更新日期:2024-10-17
受影响系统:Vanna Vanna 0.3.4
描述:
CVE(CAN) ID:
CVE-2024-5827
Vanna是Vanna公司的一个个性化AI SQL代理。
Vanna 0.3.4版本的DuckDB集成存在SQL注入漏洞,攻击者可利用该漏洞注入用于训练数据和生成相应查询的恶意SQL语句,进而在文件系统上写入backdoor.php等任意文件并执行命令或创建后门。
<**>
建议:
厂商补丁:
Vanna
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://huntr.com/bounties/e4e64a51-618b-41d0-8f56-1d2146d8825e浏览次数:290
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |