PT-2026-29158 · Nocobase · Nocobase
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
NocoBase versões anteriores a 2.0.28
Descrição
O NocoBase é uma plataforma no-code/low-code impulsionada por IA para a construção de aplicações de negócio e soluções empresariais. O Nodo de Script de Fluxo de Trabalho executa JavaScript fornecido pelo usuário dentro de um sandbox
vm do Node.js que utiliza uma lista de permissões require personalizada, controlada pela variável de ambiente WORKFLOW SCRIPT MODULES. No entanto, o objeto console passado para o contexto do sandbox expõe objetos de fluxo WritableWorkerStdio do âmbito do host através de console. stdout e console. stderr.Um atacante autenticado pode percorrer a cadeia de protótipos para escapar do sandbox e alcançar a Execução Remota de Código (RCE) com privilégios de root. A cadeia de exploração envolve o acesso ao construtor
Function do âmbito do host via console. stdout.constructor.constructor, o que permite ao atacante acessar o objeto process do Node.js e carregar o módulo child process para executar comandos arbitrários. Isso ignora a lista de permissões customRequire e pode levar ao roubo de credenciais do banco de dados, leitura/escrita de arquivos arbitrários e ao estabelecimento de um reverse shell.O problema pode ser acionado através do endpoint
/api/flow nodes:test utilizando o parâmetro content no corpo da requisição.Recomendações
Atualize o NocoBase para a versão 2.0.28 ou posterior.
Restrinja o acesso ao endpoint
/api/flow nodes:test apenas para funções de administrador.
Execute a aplicação como um usuário não-root dentro de containers Docker.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nocobase