ArcadeDB до версии 26.8.1 содержит уязвимость подделки запросов на стороне сервера в реализации OpenCypher LOAD CSV, из-за которой не удается проверить URL-адреса HTTP/HTTPS. Аутентифицированные злоумышленники могут создавать запросы LOAD CSV, указывающие на адреса внутренней сети или конечные точки облачных метаданных, чтобы сервер ArcadeDB извлекал и возвращал конфиденциальные данные из служб с ограниченным доступом.
Показать оригинальное описание (EN)
ArcadeDB before 26.8.1 contains a server-side request forgery vulnerability in the OpenCypher LOAD CSV implementation that fails to validate HTTP/HTTPS URLs. Authenticated attackers can craft LOAD CSV queries pointing to internal network addresses or cloud metadata endpoints to make the ArcadeDB server fetch and return sensitive data from restricted services.
Характеристики атаки
Последствия
Строка CVSS v4.0