Критична вразливість SQL-ін'єкції в NocoBase до версії 2.0.61
Критична SQL-ін'єкція в NocoBase дозволяє виконувати довільні команди в PostgreSQL. Оновіть до версії 2.0.61 для захисту.
- CVSS
- 10.0 CRITICAL
- EPSS
- 44.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У NocoBase до версії 2.0.61 у плагіні @nocobase/plugin-notification-in-app-message існувала SQL-ін'єкція через некоректну обробку параметра filter[latestMsgReceiveTimestamp][$lt]. Це дозволяло автентифікованому користувачу виконувати довільні SQL-команди, включно з COPY ... TO PROGRAM.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації бази даних PostgreSQL, що впливає на цілісність і конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає високий ризик витоку інформації, порушення роботи бізнес-додатків і можливі фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується негайно оновити NocoBase до версії 2.0.61 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до API, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.