NocoBase — это платформа без кода и с низким кодированием на базе искусственного интеллекта для создания бизнес-приложений и корпоративных решений. До версии 2.0.39 функция queryParentSQL() в основном пакете базы данных создает рекурсивный запрос CTE, объединяя идентификаторы узлов с помощью конкатенации строк вместо использования параметризованных запросов. Массив nodeIds содержит значения первичного ключа, считанные из строк базы данных.
Злоумышленник, который может создать запись с первичным ключом вредоносной строки, может внедрить произвольный SQL-код, когда любой последующий запрос запускает рекурсивную активную загрузку этой коллекции. Эта проблема исправлена в версии 2.0.39.
Показать оригинальное описание (EN)
NocoBase is an AI-powered no-code/low-code platform for building business applications and enterprise solutions. Prior to version 2.0.39, the queryParentSQL() function in the core database package constructs a recursive CTE query by joining nodeIds with string concatenation instead of using parameterized queries. The nodeIds array contains primary key values read from database rows. An attacker who can create a record with a malicious string primary key can inject arbitrary SQL when any subsequent request triggers recursive eager loading on that collection. This issue has been patched in version 2.0.39.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nocobase Nocobase
cpe:2.3:a:nocobase:nocobase:*:*:*:*:*:*:*:*
|
— |
2.0.39
|