Ad

CVE-2026-48080

HIGH CVSS 3.1: 8,0 EPSS 0.28%
Обновлено 7 августа 2026
PostgreSQL
Параметр Значение
CVSS 8,0 (HIGH)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик PostgreSQL
Публичный эксплойт Нет

Программное обеспечение OpenReception для записи на прием предоставляет платформу для записи на прием со сквозным шифрованием. До версии 1.0.2 конечная точка GET /api/tenants/{id} возвращает полную запись клиента любому аутентифицированному TENANT_ADMIN этого клиента, включая поле databaseUrl. Это поле содержит действующую строку подключения PostgreSQL, которую приложение использует для подключения к базе данных этого клиента.

В протестированном официальном развертывании docker-compose.prod.yml строка подключения содержала пользователя postgres с параметром rolsuper=true и пароль в виде открытого текста из secrets/postgres_password.txt. Операторы, которые настраивают пользователя PostgreSQL без прав суперпользователя через `secrets/postgres_user.txt`, будут предоставлять менее привилегированные учетные данные, но раскрытие самой строки подключения не зависит от этого выбора. Одни и те же учетные данные применяются к каждой базе данных, управляемой этим экземпляром PostgreSQL: центральной базе данныхappointment_booking, каждой базе данных для каждого арендатора (по одной на каждого арендатора) и административной базе данных postgres. `TENANT_ADMIN` одного арендатора, который может получить доступ к `postgres:5432` (непосредственно через внутреннюю сеть, косвенно через любой SSRF, RCE или чтение файла в приложении), может читать зашифрованные тексты встреч всех остальных арендаторов, общие ключи и метаданные; прочитать центральную таблицу пользователей, включая все учетные записи `GLOBAL_ADMIN`, хэши паролей и записи сеансов; изменять или удалять любые данные в любой базе данных арендаторов; и/или при развертывании на уровне суперпользователя: используйте `pg_read_server_files`, `COPY ...

FROM PROGRAM` и `CREATE EXTENSION` PostgreSQL для дальнейшего расширения внутри контейнера базы данных. Это нарушает изоляцию базы данных для каждого клиента, которая в противном случае является основным элементом межклиентского контроля в приложении. Код приложения тщательно ограничивает большинство запросов к базе данных вызывающего арендатора, но эти ограничения не имеют значения, если злоумышленник владеет учетными данными, которые полностью обходят приложение.

Версия 1.0.2 устраняет проблему.

Показать оригинальное описание (EN)

OpenReception's appointment booking software provides an end-to-end encrypted appointment booking platform. Prior to version 1.0.2, the `GET /api/tenants/{id}` endpoint returns the full tenant record to any authenticated `TENANT_ADMIN` of that tenant, including the `databaseUrl` field. This field contains the live PostgreSQL connection string the application uses to connect to that tenant's database. In the tested official `docker-compose.prod.yml` deployment, the connection string contained the user `postgres` with `rolsuper=true` and the plaintext password from `secrets/postgres_password.txt`. Operators who configure a non-superuser PostgreSQL user via `secrets/postgres_user.txt` would expose a less privileged credential, but the disclosure of the connection string itself is independent of that choice. The same credential applies to every database managed by that PostgreSQL instance: the central `appointment_booking` database, every per-tenant database (one per tenant), and the postgres administrative database. A `TENANT_ADMIN` of one tenant who can reach `postgres:5432` (directly via internal network, indirectly via any SSRF, RCE, or file-read in the application) can read every other tenant's appointment ciphertexts, key shares, and metadata; read the central user table, including all `GLOBAL_ADMIN` accounts, password hashes, and session records; modify or delete any data in any tenant database; and/or i a superuser-scoped deployment: use PostgreSQL's `pg_read_server_files`, `COPY ... FROM PROGRAM`, and `CREATE EXTENSION` for further escalation inside the database container. This breaks the per-tenant database isolation that is otherwise the primary cross-tenant control in the application. The application code carefully scopes most queries to the calling tenant's database, but those scopings are irrelevant once the attacker holds the credentials that bypass the application entirely. Version 1.0.2 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1