CVE-2025-15597

MEDIUM CVSS 4.0: 5,3 EPSS 0.06%
Обновлено 2 марта 2026
Dataease
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-266 (Неправильное назначение привилегий), CWE-284 (Неправильный контроль доступа)
Поставщик Dataease
Публичный эксплойт Да

Обнаружена уязвимость в Dataease SQLBot до версии 1.4.0. Это влияет на неизвестную функцию файла backend/apps/system/api/assistant.py конечной точки API компонента. Подобные манипуляции приводят к неправильному контролю доступа.

Атаку можно запустить удаленно. Эксплойт был раскрыт публике и может быть использован. Обновление до версии 1.5.0 устраняет эту проблему.

Название патча — d640ac31d1ce64ce90e06cf7081163915c9fc28c. Рекомендуется обновить затронутый компонент. Затрагиваются несколько конечных точек.

С поставщиком заранее связались по поводу этого раскрытия информации.

Показать оригинальное описание (EN)

A vulnerability has been found in Dataease SQLBot up to 1.4.0. This affects an unknown function of the file backend/apps/system/api/assistant.py of the component API Endpoint. Such manipulation leads to improper access controls. It is possible to launch the attack remotely. The exploit has been disclosed to the public and may be used. Upgrading to version 1.5.0 mitigates this issue. The name of the patch is d640ac31d1ce64ce90e06cf7081163915c9fc28c. Upgrading the affected component is recommended. Multiple endpoints are affected. The vendor was contacted early about this disclosure.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0