Vulnerabilidad en CycloneDX cdxgen (CVE-2024-50611)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
27/10/2024
Última modificación:
30/10/2024
Descripción
Cuando se ejecuta CycloneDX cdxgen hasta la versión 10.10.7 contra una base de código no confiable, puede ejecutar código contenido en archivos relacionados con la compilación, como build.gradle.kts, un problema similar a CVE-2022-24441. Por ejemplo, OWASP dep-scan utiliza cdxgen. NOTA: esto se ha caracterizado como una limitación de diseño, en lugar de un error de implementación.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA