Ad

CVE-2026-73301

MEDIUM CVSS 3.1: 4,3 EPSS 0.25%
Обновлено 15 августа 2026
Budibase
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 3.39.25
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Budibase
Публичный эксплойт Нет

Budibase — это платформа low-code с открытым исходным кодом. До версии 3.39.25 в конечной точке GET /api/global/groups в packages/worker/src/api/routes/global/groups.ts отсутствовал auth.builderOrAdmin, что позволяло аутентифицированному пользователю роли BASIC перечислять группы арендаторов, сопоставления ролей и членство пользователей, разрешения сборщика и флаги групп по умолчанию. Раскрытие раскрывает структуру контроля доступа арендаторов для пользователей, которые не являются строителями или администраторами.

Эта проблема исправлена ​​в версии 3.39.25.

Показать оригинальное описание (EN)

Budibase is an open-source low-code platform. Prior to 3.39.25, the GET /api/global/groups endpoint in packages/worker/src/api/routes/global/groups.ts omitted auth.builderOrAdmin, allowing an authenticated BASIC role user to enumerate tenant groups, role mappings and user memberships, builder permissions, and default-group flags. The disclosure exposes the tenant access-control structure to users who are not builders or administrators. This issue is fixed in version 3.39.25.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

budibase:budibase