PT-2026-99354 · Budibase · Budibase
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Budibase (@budibase/server) versões anteriores a 3.45.0
Descrição
Existe um problema na forma como o DDL de renomeação de colunas MySQL e MSSQL é construído em
packages/backend-core/src/sql/sqlTable.ts. O software interpola identificadores diretamente em uma string de consulta bruta sem usar os auxiliares quoteMySqlIdentifier ou quoteSqlServerIdentifier. Um invasor com direitos de DDL em uma fonte de dados conectada pode criar um nome de coluna contendo uma crase para MySQL ou uma aspa simples para MSSQL, seguida de SQL malicioso. Quando um usuário renomeia essa coluna via interface do usuário usando o endpoint 'POST /api/tables' com o parâmetro rename.old, o SQL injetado é executado. Em ambientes MySQL, o uso de multipleStatements: true permite a execução de instruções empilhadas, possibilitando leituras, gravações ou operações destrutivas arbitrárias no banco de dados conectado, ignorando o modelo de permissões de linha e tabela.Recomendações
Atualize o Budibase (@budibase/server) para a versão 3.45.0.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Budibase