Ad

CVE-2026-72855

HIGH CVSS 4.0: 8,4 EPSS 0.27%
Обновлено 14 августа 2026
Budibase
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 3.40.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Budibase
Публичный эксплойт Нет

Budibase до версии 3.40.0 содержит уязвимости подделки запросов на стороне сервера при импорте запросов OpenAPI и выполнении запросов REST, которые позволяют прошедшим проверку подлинности пользователям на уровне сборщика обходить защиту закрепления DNS посредством атак повторного связывания DNS. Злоумышленники могут настроить имена хостов, которые во время проверки преобразуются в публичные адреса, но во время фактического соединения разрешаются в петлевые или частные адреса, обеспечивая доступ к заблокированным внутренним службам HTTP.

Показать оригинальное описание (EN)

Budibase before 3.40.0 contains server-side request forgery vulnerabilities in OpenAPI query import and REST query execution that allow authenticated builder-level users to bypass DNS pinning protections through DNS rebinding attacks. Attackers can configure hostnames that resolve to public addresses during validation but resolve to loopback or private addresses during actual connection, allowing access to blocked internal HTTP services.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0