CVE-2024-12236

A security issue exists in Vertex Gemini API for customers using VPC-SC. By utilizing a custom crafted file URI for image input, data exfiltration is possible due to requests being routed outside the VPC-SC security perimeter, circumventing the intended security restrictions of VPC-SC. No further fix actions are needed. Google Cloud Platform implemented a fix to return an error message when a media file URL is specified in the fileUri parameter and VPC Service Controls is enabled. Other use cases are unaffected.
CVSS

No CVSS.

Configurations

No configuration.

History

30 Jan 2025, 09:15

Type Values Removed Values Added
Summary
  • (es) Existe un problema de seguridad en la API de Vertex Gemini para los clientes que usan VPC-SC. Al utilizar una URL de archivo personalizada para la entrada de imágenes, es posible la exfiltración de datos debido a que las solicitudes se enrutan fuera del perímetro de seguridad de VPC-SC, lo que elude las restricciones de seguridad previstas de VPC-SC. No se necesitan más acciones de reparación. Google Cloud Platform implementó una solución para devolver un mensaje de error cuando se especifica la URL de un archivo multimedia en el parámetro fileUri y se habilitan los controles de servicio de VPC. Otros casos de uso no se ven afectados.

10 Dec 2024, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-12-10 15:15

Updated : 2025-01-30 09:15


NVD link : CVE-2024-12236

Mitre link : CVE-2024-12236

CVE.ORG link : CVE-2024-12236


JSON object : View

Products Affected

No product.

CWE
CWE-755

Improper Handling of Exceptional Conditions