PT-2026-53168 · Databend · Databend
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Databend versões anteriores a 1.2.882
Description
Um bypass de autorização existe no componente HTTP Tenant Handler. O problema reside na função
ClientSessionManager::state key() dentro do arquivo src/query/service/src/servers/http/v1/session/client session manager.rs. Esta falha permite que um invasor remoto ignore os mecanismos de autorização.Recommendations
Como medida paliativa temporária, restrinja o acesso à função
ClientSessionManager::state key() até que uma correção esteja disponível.Exploit
Correção
Improper Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Databend