Ad

CVE-2026-44204

MEDIUM CVSS 3.1: 6,5 EPSS 0.38%
Обновлено 17 июня 2026
Shelf
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 1.20.1
Устранено в версии 1.20.1
Тип уязвимости CWE-89 (SQL-инъекция), CWE-20 (Неправильная проверка ввода)
Поставщик Shelf
Публичный эксплойт Нет

Shelf — это платформа для отслеживания физических активов. Начиная с версии 1.12 и до версии 1.20.1, уязвимость внедрения SQL в параметре запроса sortBy на маршруте /assets позволяет любому аутентифицированному пользователю (любая роль) выполнять произвольный SQL и читать данные из любой таблицы в базе данных, включая данные, принадлежащие другим организациям. Эта уязвимость исправлена ​​в версии 1.20.1.

Показать оригинальное описание (EN)

Shelf is a platform for tracking physical assets. From 1.12 to before 1.20.1, a SQL injection vulnerability in the sortBy query parameter on the /assets route allows any authenticated user (any role) to execute arbitrary SQL and read data from any table in the database, including data belonging to other organizations. This vulnerability is fixed in 1.20.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости