PT-2025-12302 · Pandas+1 · Pandas+1

CVE-2025-0185

·

Publicado

2025-03-20

·

Atualizado

2025-08-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Dify Tools anteriores à versão corrigida
Descrição Uma vulnerabilidade no módulo Vanna do Dify Tools, do repositório langgenius/dify, permite uma Injeção de Consulta Pandas na versão mais recente. A vulnerabilidade ocorre na função vn.get training plan generic(df information schema), que não sanitiza adequadamente as entradas do usuário antes de executar consultas usando a biblioteca Pandas. Isso pode potencialmente levar à Execução Remota de Código (RCE) se explorada.
Recomendações Como solução temporária, considere desativar a função vn.get training plan generic até que um patch esteja disponível. Restrinja o acesso ao módulo Vanna para minimizar o risco de exploração. Evite usar entradas não sanitizadas na variável df information schema até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0185

Produtos afetados

Dify Tools
Pandas