V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-48152
ANC
Высокий

Budibase - это платформа с низким кодом с открытым исходным кодом. До 3.39.0 маршруты с одним источником данных GET и PUT охраняются общим …

CVSS
8.1
Высокий
EPSS
0.00
p16
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Budibase - это платформа с низким кодом с открытым исходным кодом. До 3.39.0 маршруты с одним источником данных GET и PUT охраняются общим TABLE READ, а не разрешением Builder/Admin или проверками владения/ресурсов, специфичных для источников данных. Встроенные карты роли пользователя Basic приложения к набору разрешений WRITE, который включает в себя чтение/запись таблицы и запись запроса. Поэтому основной пользователь может прочитать существующий ресурс данных REST, получить отредактированные значения authConfigs, представить обновление, которое изменяет только config.url, сохраняя при этом отредактированные заполнители, и запустить существующий сохраненный запрос REST относительного пути. Во время обновления mergeConfigs () восстанавливает старый хранимый секрет, когда видит заполнитель редакции. Во время выполнения запроса, Budibase префиксирует контролируемый злоумышленником источник данных config.url к относительному пути запроса и применяет удаленные сохраненные заголовки ауты. Результатом является раскрытие на стороне сервера секрета REST Authorization, настроенного на конструктора, для слушателя, контролируемого злоумышленником. Эта уязвимость фиксируется в 3.39.0.

Теги · CWE
CWE-863
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.003 · p16
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается