PT-2026-51461 · Budibase · Budibase
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Budibase versões anteriores a 3.39.9
Descrição
Existe um problema onde um construtor de nível de workspace pode ler qualquer arquivo ao qual o processo do servidor tenha acesso, enviando um arquivo zip de PWA especialmente manipulado. O endpoint
POST /api/pwa/process-zip extrai o zip enviado usando uma biblioteca que preserva links simbólicos absolutos. O validador de origem de ícones do sistema não rejeita esses links simbólicos, permitindo que um arquivo armazenado dentro do diretório base aponte para arquivos sensíveis do sistema. Subsequentemente, o servidor abre o caminho resolvido e transmite os bytes para o MinIO, que são então retornados ao usuário através do endpoint GET /api/assets/{appId}/pwa/{uuid}.png. Em implantações padrão do Docker onde o servidor é executado como root, isso pode levar à divulgação de arquivos críticos, como /etc/shadow e /data/.env, que contém credenciais sensíveis como JWT SECRET, INTERNAL API KEY e DATABASE URL.Recomendações
Atualize o Budibase para a versão 3.39.9 ou posterior.
Exploit
Correção
Link Following
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Budibase