CRITICAL🇬🇧 English

CVE-2023-27821

RCE w Databasir 1.0.7 przez parametr mockDataScript

CVSS 9.8v3.1pub. 2023-03-28upd. 2025-02-18

Databasir w wersji 1.0.7 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez parametr mockDataScript. Atakujący bez żadnego uwierzytelnienia może przejąć pełną kontrolę nad serwerem.

Pokaż oryginał (EN)

Databasir v1.0.7 was discovered to contain a remote code execution (RCE) vulnerability via the mockDataScript parameter.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-917 (Expression Language Injection) wskazuje, że parametr mockDataScript jest nieprawidłowo walidowany i przekazywany do silnika wyrażeń bez odpowiedniej sanityzacji. Atakujący może dostarczyć spreparowany payload w tym parametrze, który zostanie zinterpretowany i wykonany jako kod po stronie serwera. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.

Skutki

Atakujący może uzyskać pełny dostęp do zainfekowanego systemu — odczyt i modyfikacja danych, przejęcie kontroli nad serwerem oraz potencjalny lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dostępne jest publiczne PoC exploit (https://github.com/luelueking/Databasir-1.0.7-vuln-poc) — zaleca się pilne ograniczenie dostępu sieciowego do instancji Databasir do czasu wdrożenia poprawki.

Kogo dotyczy

Databasir w wersji 1.0.7

Uwagi

Dla tej podatności opublikowano publicznie dostępny kod PoC na platformie GitHub, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Databasir

    APP
    Databasir
    1.0.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-66944CRITICAL9.8PL ✓ten sam produkt

SQL Injection umożliwiający RCE w Databasir v1.0.7 i wcześniejszych

CVE-2022-24861CRITICAL9.9PL ✓ten sam produkt

RCE w Databasir 1.01 — brak walidacji sterowników JDBC

CVE-2022-31196HIGH7.6ten sam produkt

Databasir is a database metadata management platform. Databasir <= 1.06 has Server-Side Request Forgery (SSRF)...