Ad

CVE-2026-54356

HIGH CVSS 3.1: 7,1 EPSS 0.35%
Обновлено 18 августа 2026
Budibase
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 3.41.3
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Budibase
Публичный эксплойт Нет

Budibase — это платформа low-code с открытым исходным кодом. До версии 3.41.3 POST /api/attachments/:datasourceId/url в packages/server/src/api/routes/static.ts и packages/server/src/api/controllers/static/index.ts позволял авторизованному пользователю опубликованного приложения с ролью BASIC предоставлять контролируемые злоумышленником значения сегмента и ключа, а также получать значения SignedUrl и PublicUrl, подкрепленные сохраненными учетными данными источника данных S3. Эта проблема исправлена ​​в версии 3.41.3.

Показать оригинальное описание (EN)

Budibase is an open-source low-code platform. Prior to 3.41.3, POST /api/attachments/:datasourceId/url in packages/server/src/api/routes/static.ts and packages/server/src/api/controllers/static/index.ts allows an authenticated published-app user with the BASIC role to supply attacker-controlled bucket and key values and obtain signedUrl and publicUrl values backed by stored S3 datasource credentials. This issue is fixed in version 3.41.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1