Budibase до версии 3.40.0 содержит уязвимость SQL-инъекции в поиске строк после записи соединителя источника данных Oracle, из-за которой не удается экранировать имена таблиц в идентификаторах. Злоумышленники с разрешением на запись в таблицу с двойной кавычкой в ее имени могут внедрить SQL, который выполняется от имени пользователя базы данных для чтения или изменения произвольных данных.
Показать оригинальное описание (EN)
Budibase before 3.40.0 contains a SQL injection vulnerability in the Oracle datasource connector's post-write row lookup that fails to escape table names in identifiers. Attackers with write permission on a table with a double-quote in its name can inject SQL that executes as the datasource's database user to read or modify arbitrary data.
Характеристики атаки
Последствия
Строка CVSS v4.0