Backend-core Budibase (@budibase/backend-core, используемый @budibase/server) исключает диапазон общего адресного пространства 100.64.0.0/10 из черного списка SSRF по умолчанию (DEFAULT_BLACKLIST), используемого при предварительном просмотре запросов к источнику данных REST. Когда черный список по умолчанию активен (т. е. при самостоятельном развертывании не определен BLACKLIST_IPS), аутентифицированный пользователь с разрешением Builder может отправить запрос предварительного просмотра запроса к источнику данных REST в POST /api/queries/preview, нацеленный на доступную службу HTTP(S) в диапазоне 100.64.0.0/10, в результате чего сервер отправит запрос этой цели и вернет ответ через поток предварительного просмотра. Согласно рекомендациям, на момент публикации не было обнаружено ни одного выпущенного исправления; исправление заключается в добавлении 100.64.0.0/10 в DEFAULT_BLACKLIST.
Показать оригинальное описание (EN)
Budibase backend-core (@budibase/backend-core, as used by @budibase/server) omits the shared address space range 100.64.0.0/10 from its default SSRF blacklist (DEFAULT_BLACKLIST) used by REST datasource query previews. When the default blacklist is active (i.e., a self-hosted deployment has not defined BLACKLIST_IPS), an authenticated user with the Builder permission can submit a REST datasource query preview request to POST /api/queries/preview targeting a reachable HTTP(S) service in the 100.64.0.0/10 range, causing the server to send a request to that target and return its response through the preview flow. Per the advisory, no released fix was identified at the time of publication; remediation is to add 100.64.0.0/10 to DEFAULT_BLACKLIST.
Характеристики атаки
Последствия
Строка CVSS v4.0