Krytyczna luka SQL Injection w Budibase przed wersją 3.40.0
Krytyczna luka SQL Injection w Budibase przed 3.40.0 umożliwia pełne przejęcie bazy danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.6 CRITICAL
- EPSS
- 40.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Budibase, platforma low-code, miała krytyczną lukę w integracji z MySQL, umożliwiającą wykonanie wielu zapytań SQL w jednym poleceniu. Atakujący mogli wstrzykiwać złośliwe polecenia SQL, co prowadziło do pełnego przejęcia bazy danych. Luka została załatana w wersji 3.40.0.
Wpływ biznesowy
Luka ta pozwala na całkowite przejęcie bazy danych poprzez wstrzyknięcie złośliwych zapytań SQL, co może skutkować utratą danych, naruszeniem poufności oraz przerwami w działaniu usług. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć swoje systemy przed potencjalnymi atakami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Budibase do wersji 3.40.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję usług na dostęp zewnętrzny oraz dokładnie monitoruj i analizuj logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt konfiguracji integracji z bazą danych, aby wyłączyć możliwość wykonywania wielu zapytań w jednej operacji. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu bezpieczeństwa i zarządzaniu aktualizacjami.