PT-2026-71909 · Budibase+1 · Budibase+1
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:H/AT:P/PR:H/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Budibase versões anteriores a 3.40.0
Description
Um problema de injeção de SQL existe no conector de fonte de dados Oracle durante o processo de busca de linha pós-gravação. O sistema falha ao escapar adequadamente os nomes de tabelas usados em identificadores. Um invasor com permissões de gravação em uma tabela que contenha aspas duplas em seu nome pode injetar comandos SQL. Esses comandos são executados com os privilégios do usuário do banco de dados da fonte de dados, permitindo que o invasor leia ou modifique dados arbitrários.
Recommendations
Atualize para a versão 3.40.0 ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Budibase
Oracle