PT-2026-83094 · Budibase · Budibase
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Budibase versões anteriores a 3.41.3
Description
Uma falha de autorização existe no endpoint 'POST /api/resources/duplicate'. Construtores autenticados podem injetar tabelas, automações, consultas e telas em qualquer aplicativo ao especificar um ID de espaço de trabalho de destino arbitrário no corpo da requisição, mesmo sem possuir um cargo no espaço de trabalho alvo. Isso permite que atacantes acionem automações injetadas usando webhooks de saída para exfiltrar dados dos aplicativos vítimas.
Recommendations
Atualize o Budibase para a versão 3.41.3 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Budibase