Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/kovachvl/cve-2026-54356
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار أمان APIاختبار الاختراقأمن السحابة
GitHubkovachvl/cve-2026-54356

CVE-2026-54356

إثبات مفهوم (PoC) لاستغلال الثغرة ونشرة استشارية أمنية لثغرة CVE-2026-54356، وهي خلل نقص التفويض في Budibase يسمح للمستخدمين ذوي الامتيازات المنخفضة بإنشاء روابط رفع موقّعة مسبقًا لخدمة S3 باستخدام بيانات اعتماد AWS المخزنة.

عرض المستودع
منذ 7 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-54356 — Budibase: إصدار عنوان URL موقّع لرفع S3 بشكل تعسفي من مستخدم مصادق

يمكن لمستخدم مصادق بصلاحيات منخفضة (دور BASIC) في مساحة عمل Budibase منشورة استدعاء POST /api/attachments/:datasourceId/url والحصول على رابط رفع مسبق التوقيع من S3 موقَّع ببيانات اعتماد AWS من جانب الخادم الخاصة بمصدر بيانات مساحة العمل، لمفتاح كائن يتحكم به المهاجم (وإذا لم يكن لمصدر البيانات دلو ثابت، فالدلو أيضًا تحت سيطرة المهاجم).

CVECVE-2026-54356
الاستشارة الأمنيةGHSA-6x9p-4r67-5gjx
الحزمة@budibase/server
النوعCWE-862: نقص التفويض
المتأثر< 3.41.3
الإصلاح3.41.3
الخطورةعالية — CVSS 3.1 7.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N)
الصلاحية المطلوبةمستخدم تطبيق BASIC مصادق

السبب الجذري

packages/server/src/api/routes/static.ts:

root@kitploit:~
.post(
  "/api/attachments/:datasourceId/url",
  recaptcha,
  authorized(PermissionType.TABLE, PermissionLevel.WRITE), // too low, wrong resource
  controller.getSignedUploadURL
)

packages/server/src/api/controllers/static/index.ts (الدالة getSignedUploadURL) تحمّل مصدر البيانات عبر :datasourceId، وتستخرج accessKeyId/secretAccessKey المخزَّنين، وتوقّع طلب PutObject للدلو bucket والمفتاح key المقدمَين من المهاجم:

root@kitploit:~
const { bucket, key } = ctx.request.body || {}
const s3 = new S3({
  credentials: {
    accessKeyId: datasource?.config?.accessKeyId as string,
    secretAccessKey: datasource?.config?.secretAccessKey as string,
  },
})
signedUrl = await getSignedUrl(s3, new PutObjectCommand({ Bucket: bucket, Key: key }))

إنشاء رابط موقّع مدعوم ببيانات اعتماد هو إجراء يتطلب صلاحيات مرتفعة، غير أن الفحص لا يتطلب سوى إذن كتابة عام على الجداول (وهو متاح لدور BASIC) ولا يتحقق أبدًا من أن المستدعي مخوَّل باستخدام مصدر البيانات هذا تحديدًا. المتوقع: 403. الفعلي: 200 مع signedUrl/publicUrl.

التأثير

  • يحصل المهاجم على روابط PutObject مسبقة التوقيع وصالحة موقَّعة ببيانات اعتماد AWS المخزَّنة لدى المؤسسة.
  • يمكنه الكتابة أو الكتابة فوق مفاتيح كائنات عشوائية في دلو مصدر البيانات، و— عند عدم تثبيت دلو في إعدادات مصدر البيانات — يحتمل الوصول إلى أي دلو يمكن لتلك البيانات الاعتمادية الوصول إليه.
  • يعمل الرابط الموقّع خارج المنصة (عبر curl/PUT مباشرة).

إثبات المفهوم (PoC)

انظر poc/:

  • poc/exploit.sh — نص PoC بلغة curl (تسجيل الدخول → إنشاء رابط موقّع → رفع ملف إثبات).
  • poc/poc.py — نفس التدفق بلغة Python.
root@kitploit:~
python3 poc/poc.py \
  --target http://localhost:10000 \
  --app-id app_xxx --datasource-id datasource_xxx \
  --email [email protected] --password 'Password123!' \
  --bucket my-attachments --key poc/cve-2026-54356/proof.txt \
  --upload

المعالجة

قم بترقية Budibase إلى الإصدار 3.41.3+. إذا تعذّر الترقية فورًا، فقيّد بيانات اعتماد AWS لمصدر بيانات S3 بصلاحيات الحد الأدنى (سياسة IAM مقيّدة بدلو/بادئة محددة) وراقب أي نشاط PutObject غير معتاد.

الإسناد

تم اكتشاف الثغرة والإبلاغ عنها بواسطة @KovachVL.

إخلاء المسؤولية

للاستخدام التعليمي/الدفاعي وللكشف المنسّق فقط. لا تختبر سوى الأنظمة التي تملكها أو المخوَّل لك اختبارها صراحةً.

تنزيل الأداة