Сервер Budibase до версии 3.40.0 содержит уязвимость внедрения NoSQL в конечной точке выполнения запроса MongoDB, из-за которой введенные пользователем параметры интерполируются в шаблоны запросов JSON без надлежащей очистки метасимволов JSON. Злоумышленники с разрешением на запись запроса могут внедрять структурные символы JSON для изменения запросов MongoDB, минуя фильтры для чтения, изменения или удаления произвольных документов.
Показать оригинальное описание (EN)
Budibase Server before 3.40.0 contains a NoSQL injection vulnerability in the MongoDB query execution endpoint where user-supplied parameters are interpolated into JSON query templates without proper sanitization of JSON metacharacters. Attackers with query write permission can inject JSON structural characters to alter MongoDB queries, bypassing filters to read, modify, or delete arbitrary documents.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Budibase Budibase
cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
|
— |
3.40.0
|