PT-2026-33354 · Dataease · Dataease

CVE-2026-33121

·

Publicado

2026-04-16

·

Atualizado

2026-04-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions DataEase versões anteriores a 2.10.21
Description Existe um problema no processo de salvamento de fonte de dados da API onde o campo deTableName da configuração da fonte de dados codificada em Base64 é usado para construir uma instrução DDL por meio de substituição simples de string, sem sanitização ou escape. Um invasor autenticado pode injetar comandos SQL arbitrários ao criar um deTableName que rompa a citação do identificador, permitindo a injeção de SQL baseada em erro para extrair informações do banco de dados, como a versão do MySQL.
Recommendations Atualizar para a versão 2.10.21.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33121
GHSA-FG4M-Q7CH-JQV5

Produtos afetados

Dataease