Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CycloneDX cdxgen (CVE-2024-50611)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
27/10/2024
Última modificación:
30/10/2024

Descripción

Cuando se ejecuta CycloneDX cdxgen hasta la versión 10.10.7 contra una base de código no confiable, puede ejecutar código contenido en archivos relacionados con la compilación, como build.gradle.kts, un problema similar a CVE-2022-24441. Por ejemplo, OWASP dep-scan utiliza cdxgen. NOTA: esto se ha caracterizado como una limitación de diseño, en lugar de un error de implementación.