PT-2026-33354 · Dataease · Dataease
CVE-2026-33121
·
Publicado
2026-04-16
·
Atualizado
2026-04-17
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
DataEase versões anteriores a 2.10.21
Description
Existe um problema no processo de salvamento de fonte de dados da API onde o campo
deTableName da configuração da fonte de dados codificada em Base64 é usado para construir uma instrução DDL por meio de substituição simples de string, sem sanitização ou escape. Um invasor autenticado pode injetar comandos SQL arbitrários ao criar um deTableName que rompa a citação do identificador, permitindo a injeção de SQL baseada em erro para extrair informações do banco de dados, como a versão do MySQL.Recommendations
Atualizar para a versão 2.10.21.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dataease