OpenRemote przed wersją 1.26.0 zawiera podatność SQL injection w endpoincie eksportu danych crosstab, umożliwiającą uwierzytelnionemu atakującemu wydobycie danych z bazy PostgreSQL. Zagrożenie jest istotne, ponieważ do wykorzystania wystarczą uprawnienia do tworzenia lub zmiany nazwy zasobów (asset).
▸ Pokaż oryginał (EN)
OpenRemote before 1.26.0 contain an authenticated SQL injection vulnerability in the datapoint crosstab export endpoint that constructs PostgreSQL queries by concatenating asset display names into raw SQL. An authenticated attacker with asset creation or rename permissions can inject SQL through the asset name parameter and receive query results in the exported CSV response, enabling database data exfiltration.
Endpoint eksportu danych crosstab konstruuje zapytania PostgreSQL przez bezpośrednie konkatenowanie wyświetlanych nazw zasobów (asset display names) do surowego kodu SQL, bez odpowiedniej sanityzacji danych wejściowych (CWE-89). Atakujący posiadający uprawnienia do tworzenia lub zmiany nazwy zasobu może wstrzyknąć złośliwy kod SQL poprzez parametr nazwy zasobu. Wyniki wykonanego zapytania są następnie zwracane atakującemu w odpowiedzi w formacie CSV, co umożliwia odczyt danych z bazy.
Uwierzytelniony atakujący może eksfiltrować dane przechowywane w bazie danych PostgreSQL aplikacji OpenRemote. Możliwy jest nieuprawniony odczyt wrażliwych informacji zawartych w bazie danych (wysoka poufność), przy ograniczonym wpływie na integralność i dostępność systemu.
Należy zaktualizować OpenRemote do wersji 1.26.0 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym security advisory producenta pod adresem: https://github.com/openremote/openremote/security/advisories/GHSA-cgfv-jrfp-2r7v
OpenRemote w wersjach przed 1.26.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XOpenremote
APPOpenremote< 1.26.0
Powiązane podatności
RCE przez injection wyrażeń w silniku reguł OpenRemote (IoT)
RCE w OpenRemote — wykonanie kodu przez spreparowaną regułę Groovy
OpenRemote is an open-source internet-of-things platform. Prior to version 1.22.0, the Velbus asset import pat...
OpenRemote is an open-source internet-of-things platform. Prior to version 1.22.1, a user who has `write:admin...