Databasir 1.01 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE). Każdy zalogowany użytkownik systemu może dostarczyć złośliwy sterownik JDBC, który zostanie wykonany bez wcześniejszej weryfikacji.
▸ Pokaż oryginał (EN)
Databasir is a team-oriented relational database model document management platform. Databasir 1.01 has remote code execution vulnerability. JDBC drivers are not validated prior to use and may be provided by users of the system. This can lead to code execution by any basic user who has access to the system. Users are advised to upgrade. There are no known workarounds to this issue.
Platforma Databasir pozwala użytkownikom na dostarczanie sterowników JDBC wykorzystywanych do łączenia się z bazami danych. W wersji 1.01 sterowniki te nie są poddawane żadnej walidacji przed załadowaniem i uruchomieniem. Atakujący posiadający nawet podstawowy dostęp do systemu może podmienić lub dostarczyć spreparowany sterownik JDBC zawierający złośliwy kod, który zostanie wykonany w kontekście serwera aplikacyjnego. Podatność nie wymaga uprawnień administracyjnych ani interakcji ze strony innych użytkowników.
Atakujący może uzyskać pełną kontrolę nad serwerem, na którym działa aplikacja, włącznie z odczytem i modyfikacją danych oraz wykonywaniem dowolnych poleceń systemowych. Ze względu na zmieniony zakres (Scope: Changed) skutki mogą wykraczać poza samą aplikację i obejmować inne systemy w środowisku.
Należy niezwłocznie zaktualizować Databasir do wersji zawierającej poprawkę wprowadzoną w commicie ca22a8fef7a31c0235b0b2951260a7819b89993b (dostępnym w repozytorium GitHub). Producent nie wskazuje żadnych znanych obejść (workarounds) tego problemu.
Databasir w wersji 1.01
Podatność została zgłoszona i naprawiona poprzez pull request #103 w repozytorium GitHub projektu Databasir. Producent potwierdził brak znanych workaroundów i zaleca wyłącznie aktualizację.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HDatabasir
APPDatabasir1.0.1
Powiązane podatności
SQL Injection umożliwiający RCE w Databasir v1.0.7 i wcześniejszych
RCE w Databasir 1.0.7 przez parametr mockDataScript
Databasir is a database metadata management platform. Databasir <= 1.06 has Server-Side Request Forgery (SSRF)...