Krytyczna luka SQL Injection w NocoBase umożliwiająca wykonanie poleceń systemowych
Krytyczna luka SQL Injection w NocoBase przed 2.0.61 umożliwia wykonanie poleceń systemowych. Zalecana natychmiastowa aktualizacja i monitoring systemu.
- CVSS
- 10.0 CRITICAL
- EPSS
- 44.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W NocoBase przed wersją 2.0.61 luka w module powiadomień pozwalała uwierzytelnionym użytkownikom na wykonanie złośliwych zapytań SQL, w tym poleceń systemowych poprzez COPY ... TO PROGRAM. Problem dotyczył nieprawidłowego przetwarzania parametrów w zapytaniu GET /api/myInAppChannels:list.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do pełnego przejęcia bazy danych PostgreSQL oraz wykonania dowolnych poleceń systemowych, co stanowi poważne zagrożenie dla integralności i poufności danych. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska, aby zapobiec potencjalnym atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie NocoBase do wersji 2.0.61 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź audyt uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.