V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-33142
CVE
Высокий

OneUptime - это решение для мониторинга и управления онлайн-сервисами. До версии 10.0.34 исправление для CVE-2026-32306 (ClickHouse SQL инъ…

CVSS
8.1
Высокий
EPSS
0.00
p21
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

OneUptime - это решение для мониторинга и управления онлайн-сервисами. До версии 10.0.34 исправление для CVE-2026-32306 (ClickHouse SQL инъекции через агрегированные параметры запроса) добавило валидацию имени столбца к методу _aggregateBy, но не применяло ту же валидацию к трем другим траекториям построения запросов в отчетеGenerator. Методы toSortStatement toSerlectStatement иGroupByStatement принимают контролируемые пользователем объективные ключи от органов запросов API и интерполируют их в качестве параметров ClickHouse Identifier, не подтверждая, что они соответствуют фактическим колонтам моделей. Параметры ClickHouse Identifier заменяются непосредственно на запросы без побега, поэтому злоумышленник, который может достичь любого списка аналитики или совокупной конечной точки, может вводить произвольный SQL через созданный сортировочный, выбранный или групповой клавиши. Эта проблема была исправлена в версии 10.0.34.

Теги · CWE
SQL-инъекция
CWE-89
CAPEC-7
CAPEC-66
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-470
Затронутые продукты
Oneuptime < 10.0.34
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.003 · p21
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
oneuptime*Отслеживается
Источники данных
CVE