db-gptGHSA-7gj6-22m4-qfhx
DB-GPT Arbitrary File Write vulnerability
Critical9.1CVE-2024-10901 · Published Mar 20, 2025 · updated Jun 29, 2026
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| dbgpt PyPI | <= 0.6.3 | No fix yet |
Details and references
In eosphoros-ai/db-gpt version v0.6.3 and earlier, the web API `POST /api/v1/editor/chart/run` allows execution of arbitrary SQL queries without any access control. This vulnerability can be exploited by attackers to perform Arbitrary File Write, enabling them to write arbitrary files to the victim's file system. This can potentially lead to Remote Code Execution (RCE) by writing malicious files such as `__init__.py` in the Python's `/site-packages/` directory.
More db-gpt advisories
All| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Mar 202025 | DB-GPT vulnerable to Cross-Site Request Forgery CVE-2024-10906High7.1no fix yet | High7.1 | No fix yet |
| Mar 202025 | DB-GPT vulnerable to Arbitrary File Upload with Path Traversal CVE-2024-10902Critical9.1no fix yet | Critical9.1 | No fix yet |
| Mar 202025 | DB-GPT Uncontrolled Resource Consumption vulnerability CVE-2024-10829High7.5no fix yet | High7.5 | No fix yet |
| Mar 202025 | DB-GPT Path Traversal vulnerability CVE-2024-10830High8.2no fix yet | High8.2 | No fix yet |
| Mar 202025 | DB-GPT Absolute Path Traversal vulnerability CVE-2024-10831Critical9.1no fix yet | Critical9.1 | No fix yet |
| Mar 202025 | DB-GPT Absolute Path Traversal in knowledge/{space_name}/document/upload CVE-2024-10833Critical9.1fixed in 0.6.2 | Critical9.1 | 0.6.2 |