Budibase до 3.40.0 содержит уязвимость внедрения NoSQL в интеграции источника данных MongoDB, где пользовательские параметры дополняются с помощью рулей с использованием noEscaping: true и анализируются без фильтрации операторов. Злоумышленники могут внедрить операторы MongoDB через параметры запроса, чтобы обойти средства контроля доступа для каждого пользователя, читать произвольные документы, выполнять JavaScript с помощью операторов $where или изменять коллекции с помощью операций обновления и удаления.
Показать оригинальное описание (EN)
Budibase before 3.40.0 contains a NoSQL injection vulnerability in the MongoDB datasource integration where user-supplied parameters are enriched with handlebars using noEscaping: true and parsed without operator filtering. Attackers can inject MongoDB operators through query parameters to bypass per-user access controls, read arbitrary documents, execute JavaScript via $where operators, or modify collections through update and delete operations.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Budibase Budibase
cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
|
— |
3.40.0
|