V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-48147
ANC
Средний

Budibase - это платформа с низким кодом с открытым исходным кодом. До 3.35.4 функции buildMatcherRegex()/сопоставлены в пакетах/backend-cor…

CVSS
6.5
Средний
EPSS
0.00
p1
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Budibase - это платформа с низким кодом с открытым исходным кодом. До 3.35.4 функции buildMatcherRegex()/сопоставлены в пакетах/backend-core/src/middleware/matchers.ts шаблоны маршрутов скомпилируются в незакрепленные регулярные выражения и тестируются на ctx.request.url, который включает полную строку запроса. Серийное пособие CSRF в Рабочей базе Budibase использует эту систему сопоставления, чтобы решить, следует ли пропускать валидацию токенов CSRF. Неаутентифицированный злоумышленник может подделывать изменяющие состояние перекрестные запросы против любой конечной точки API Worker, вводя шаблон публичного маршрута в строку запроса, в результате чего промежуточный программный обеспечение CSRF полностью пропускает проверку токена. Это позволяет совершать такие действия, как отправка приглашений администратора, изменение глобальной конфигурации и управление пользователями без действительного токена CSRF. Эта уязвимость исправлена в 3.35.4.

Теги · CWE
Без аутентификации
CWE-185
CAPEC-6
CAPEC-15
CAPEC-79
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.001 · p1
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается