PT-2026-78405 · Arcadedb · Arcadedb
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
ArcadeDB versões anteriores a 26.8.1
Description
Ocorre uma falha na aplicação da verificação de permissão
UPDATE SCHEMA quando uma instrução DEFINE FUNCTION tem como alvo uma biblioteca de funções já existente. Isso permite que um usuário com apenas acesso ao banco de dados adicione ou sobrescreva funções SQL ou Cypher em uma biblioteca existente e persista a alteração, possibilitando a adulteração da lógica de funções definidas pelo administrador. Funções JavaScript não são afetadas, pois ainda acionam a verificação UPDATE SECURITY.Recommendations
Atualize para a versão 26.8.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arcadedb