Budibase — это платформа low-code с открытым исходным кодом. До версии 3.40.0 компонент интеграции MySQL в Budibase настроен с параметром MultipleStatements: true, что позволяет выполнять несколько операторов SQL в одном запросе. Злоумышленники могут внедрять вредоносные команды SQL через поля ввода пользователя, что приводит к полной компрометации базы данных.
Эта уязвимость исправлена в версии 3.40.0.
Показать оригинальное описание (EN)
Budibase is an open-source low-code platform. Prior to 3.40.0, the MySQL integration component in Budibase is configured with multipleStatements: true, enabling execution of multiple SQL statements in a single query. Attackers can inject malicious SQL commands through user input fields, leading to complete database compromise. This vulnerability is fixed in 3.40.0.
Характеристики атаки
Последствия
Строка CVSS v3.1