Сервер Budibase до версии 3.41.3 содержит уязвимость подделки запроса на стороне сервера в конечной точке импорта запроса, из-за которой не удается проверить URL-адреса, предоставленные пользователем, перед получением контента. Злоумышленники могут отправлять произвольные URL-адреса для получения ответов от внутренних служб, включая конечные точки облачных метаданных и другие ограниченные сетевые ресурсы.
Показать оригинальное описание (EN)
Budibase Server before 3.41.3 contains a server-side request forgery vulnerability in the query import endpoint that fails to validate user-supplied URLs before fetching content. Attackers can submit arbitrary URLs to retrieve responses from internal services including cloud metadata endpoints and other restricted network resources.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Budibase Budibase
cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*
|
— |
3.41.3
|