ArcadeDB до версии 26.8.1 (arcadedb-gremlin, затронута версия <= 26.7.3) содержит уязвимость удаленного выполнения кода в механизме запросов Gremlin. Хотя в качестве механизма по умолчанию используется документально безопасный механизм Java (gremlin-lang), ArcadeGremlin.executeStatement() автоматически возвращается к небезопасному механизму Groovy всякий раз, когда запрос содержит какой-либо параметр запроса и запрос не анализируется как gremlin-lang. Аутентифицированный пользователь с любой ролью базы данных, включая читателя только для чтения, может отправить параметризованный запрос Gremlin, чтобы активировать резервный вариант Groovy и выполнить произвольные команды операционной системы в качестве пользователя процесса сервера ArcadeDB.
Показать оригинальное описание (EN)
ArcadeDB before 26.8.1 (arcadedb-gremlin, affected <= 26.7.3) contains a remote code execution vulnerability in its Gremlin query engine. Although the engine defaults to the documented-secure java (gremlin-lang) engine, ArcadeGremlin.executeStatement() silently falls back to the insecure Groovy engine whenever a request carries any query parameter and the query does not parse as gremlin-lang. An authenticated user with any database role, including a read-only reader, can submit a parameterized Gremlin query to trigger the Groovy fallback and execute arbitrary operating system commands as the ArcadeDB server process user.
Характеристики атаки
Последствия
Строка CVSS v4.0