Budibase до версии 3.40.0 содержит уязвимость подделки межсайтовых запросов в конечной точке передачи ссылки чата, которая позволяет злоумышленникам привязать внешний идентификатор чата к учетной записи жертвы. Злоумышленники могут создать фишинговую страницу, которая автоматически отправляет запрос POST с утекшим токеном подтверждения, чтобы привязать свою личность в чате к учетной записи пользователя-жертвы, позволяя выдавать себя за другое лицо в операциях агента и наследовать разрешения жертвы.
Показать оригинальное описание (EN)
Budibase before 3.40.0 contains a cross-site request forgery vulnerability in the chat-link handoff endpoint that allows attackers to bind an external chat identity to a victim's account. Attackers can craft a phishing page that auto-submits a POST request with a leaked confirmation token to bind their chat identity to a victim user's account, enabling impersonation within agent operations and inheritance of victim permissions.
Характеристики атаки
Последствия
Строка CVSS v4.0