NocoBase — это платформа без кода и с низким кодированием на базе искусственного интеллекта для создания бизнес-приложений и корпоративных решений. До версии 2.0.39 функция проверки checkSQL(), которая блокирует опасные ключевые слова SQL (например, pg_read_file, LOAD_FILE, dblink), применялась к конечным точкам Collections:create и sqlCollection:execute, но полностью отсутствовала в конечной точке sqlCollection:update. Злоумышленник с разрешениями на управление коллекцией может создать коллекцию SQL с безопасным SQL, затем обновить ее произвольным SQL, который обходит все проверки, и запросить коллекцию для выполнения внедренного SQL и извлечения данных.
Эта проблема исправлена в версии 2.0.39.
Показать оригинальное описание (EN)
NocoBase is an AI-powered no-code/low-code platform for building business applications and enterprise solutions. Prior to version 2.0.39, the checkSQL() validation function that blocks dangerous SQL keywords (e.g., pg_read_file, LOAD_FILE, dblink) is applied on the collections:create and sqlCollection:execute endpoints but is entirely missing on the sqlCollection:update endpoint. An attacker with collection management permissions can create a SQL collection with benign SQL, then update it with arbitrary SQL that bypasses all validation, and query the collection to execute the injected SQL and exfiltrate data. This issue has been patched in version 2.0.39.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nocobase Nocobase
cpe:2.3:a:nocobase:nocobase:*:*:*:*:*:*:*:*
|
— |
2.0.39
|