PT-2026-76946 · Arcadedb · Arcadedb
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
ArcadeDB versões anteriores a 26.8.1
Descrição
Existe um problema de falta de autorização na instrução SQL DELETE FUNCTION. A função
DeleteFunctionStatement.executeSimple() desregistra e persiste a exclusão de uma função do lado do servidor sem realizar a verificação checkPermissionsOnDatabase (UPDATE SCHEMA). Isso permite que qualquer usuário com acesso ao banco de dados utilize o endpoint de API 'POST /api/v1/command/{db}' para remover permanentemente qualquer função registrada no servidor, incluindo lógicas relevantes de segurança, impactando a integridade e a disponibilidade do sistema.Recomendações
Atualize o ArcadeDB para a versão 26.8.1 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arcadedb