Databasir w wersji 1.0.7 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez parametr mockDataScript. Atakujący bez żadnego uwierzytelnienia może przejąć pełną kontrolę nad serwerem.
▸ Pokaż oryginał (EN)
Databasir v1.0.7 was discovered to contain a remote code execution (RCE) vulnerability via the mockDataScript parameter.
Podatność sklasyfikowana jako CWE-917 (Expression Language Injection) wskazuje, że parametr mockDataScript jest nieprawidłowo walidowany i przekazywany do silnika wyrażeń bez odpowiedniej sanityzacji. Atakujący może dostarczyć spreparowany payload w tym parametrze, który zostanie zinterpretowany i wykonany jako kod po stronie serwera. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.
Atakujący może uzyskać pełny dostęp do zainfekowanego systemu — odczyt i modyfikacja danych, przejęcie kontroli nad serwerem oraz potencjalny lateral movement w sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dostępne jest publiczne PoC exploit (https://github.com/luelueking/Databasir-1.0.7-vuln-poc) — zaleca się pilne ograniczenie dostępu sieciowego do instancji Databasir do czasu wdrożenia poprawki.
Databasir w wersji 1.0.7
Dla tej podatności opublikowano publicznie dostępny kod PoC na platformie GitHub, co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDatabasir
APPDatabasir1.0.7
Powiązane podatności
SQL Injection umożliwiający RCE w Databasir v1.0.7 i wcześniejszych
RCE w Databasir 1.01 — brak walidacji sterowników JDBC
Databasir is a database metadata management platform. Databasir <= 1.06 has Server-Side Request Forgery (SSRF)...