CVE-2024-3829

qdrant/qdrant version 1.9.0-dev is vulnerable to arbitrary file read and write during the snapshot recovery process. Attackers can exploit this vulnerability by manipulating snapshot files to include symlinks, leading to arbitrary file read by adding a symlink that points to a desired file on the filesystem and arbitrary file write by including a symlink and a payload file in the snapshot's directory structure. This vulnerability allows for the reading and writing of arbitrary files on the server, which could potentially lead to a full takeover of the system. The issue is fixed in version v1.9.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:qdrant:qdrant:*:*:*:*:*:*:*:*

History

10 Jul 2025, 17:45

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 9.8
v2 : unknown
v3 : 9.1
CWE NVD-CWE-noinfo
CPE cpe:2.3:a:qdrant:qdrant:*:*:*:*:*:*:*:*
First Time Qdrant qdrant
Qdrant
References () https://github.com/qdrant/qdrant/commit/ee7a31ec3459a6a4219200234615c1817ab82260 - () https://github.com/qdrant/qdrant/commit/ee7a31ec3459a6a4219200234615c1817ab82260 - Patch
References () https://huntr.com/bounties/abd9c906-75ee-4d84-b76d-ce1386401e08 - () https://huntr.com/bounties/abd9c906-75ee-4d84-b76d-ce1386401e08 - Exploit, Third Party Advisory

21 Nov 2024, 09:30

Type Values Removed Values Added
References () https://github.com/qdrant/qdrant/commit/ee7a31ec3459a6a4219200234615c1817ab82260 - () https://github.com/qdrant/qdrant/commit/ee7a31ec3459a6a4219200234615c1817ab82260 -
References () https://huntr.com/bounties/abd9c906-75ee-4d84-b76d-ce1386401e08 - () https://huntr.com/bounties/abd9c906-75ee-4d84-b76d-ce1386401e08 -
Summary
  • (es) qdrant/qdrant versión 1.9.0-dev es vulnerable a lecturas y escrituras arbitrarias de archivos durante el proceso de recuperación de instantáneas. Los atacantes pueden aprovechar esta vulnerabilidad manipulando archivos de instantáneas para incluir enlaces simbólicos, lo que lleva a una lectura arbitraria de archivos al agregar un enlace simbólico que apunta a un archivo deseado en el sistema de archivos y a una escritura de archivos arbitraria al incluir un enlace simbólico y un archivo de carga útil en la estructura de directorios de la instantánea. Esta vulnerabilidad permite la lectura y escritura de archivos arbitrarios en el servidor, lo que potencialmente podría conducir a una toma total del sistema. El problema se solucionó en la versión v1.9.0.

03 Jun 2024, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-06-03 10:15

Updated : 2025-07-10 17:45


NVD link : CVE-2024-3829

Mitre link : CVE-2024-3829

CVE.ORG link : CVE-2024-3829


JSON object : View

Products Affected

qdrant

  • qdrant
CWE
CWE-20

Improper Input Validation

NVD-CWE-noinfo