Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-54356 — Proof-of-Concept-Exploit und Advisory für CVE-2026-54356, eine Budibase-Schwachstelle aufgrund fehlender Autorisierung, die es Benutzern mit geringen Berechtigungen ermöglicht, vorab signierte S3-Upload-URLs mit hinterlegten AWS-Zugangsdaten zu generieren. | Kitploit
Tools/GitHubGitHub/kovachvl/cve-2026-54356
SchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-SicherheitstestsPenetrationstestsCloud-Sicherheit
GitHubkovachvl/cve-2026-54356

CVE-2026-54356

Proof-of-Concept-Exploit und Advisory für CVE-2026-54356, eine Budibase-Schwachstelle aufgrund fehlender Autorisierung, die es Benutzern mit geringen Berechtigungen ermöglicht, vorab signierte S3-Upload-URLs mit hinterlegten AWS-Zugangsdaten zu generieren.

Repository anzeigen
vor 7 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-54356 — Budibase: Ausstellung beliebiger signierter S3-Upload-URLs durch authentifizierte Benutzer

Ein authentifizierter Benutzer mit niedrigen Rechten (BASIC-Rolle) eines veröffentlichten Budibase-Arbeitsbereichs kann POST /api/attachments/:datasourceId/url aufrufen und eine vorsignierte S3-Upload-URL erhalten, die mit den serverseitigen AWS-Anmeldeinformationen der Arbeitsbereichs-Datenquelle signiert ist, für einen angreiferkontrollierten Objektschlüssel (und, wenn die Datenquelle keinen festen Bucket hat, auch für einen angreiferkontrollierten Bucket).

CVECVE-2026-54356
AdvisoryGHSA-6x9p-4r67-5gjx
Paket@budibase/server
TypCWE-862: Fehlende Autorisierung
Betroffen< 3.41.3
Behoben3.41.3
SchweregradHoch — CVSS 3.1 7.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N)
Erforderliche BerechtigungAuthentifizierter BASIC-App-Benutzer

Grundursache

packages/server/src/api/routes/static.ts:

root@kitploit:~
.post(
  "/api/attachments/:datasourceId/url",
  recaptcha,
  authorized(PermissionType.TABLE, PermissionLevel.WRITE), // too low, wrong resource
  controller.getSignedUploadURL
)

packages/server/src/api/controllers/static/index.ts (getSignedUploadURL) lädt die Datenquelle anhand von :datasourceId, entnimmt ihr die gespeicherten accessKeyId/secretAccessKey und signiert eine PutObject-Anfrage für den vom Angreifer bereitgestellten bucket/key:

root@kitploit:~
const { bucket, key } = ctx.request.body || {}
const s3 = new S3({
  credentials: {
    accessKeyId: datasource?.config?.accessKeyId as string,
    secretAccessKey: datasource?.config?.secretAccessKey as string,
  },
})
signedUrl = await getSignedUrl(s3, new PutObjectCommand({ Bucket: bucket, Key: key }))

Das Erzeugen einer auf Anmeldeinformationen basierenden signierten URL ist eine privilegierte Aktion, aber die Prüfung verlangt lediglich eine generische Tabellen-Schreibberechtigung (über die BASIC verfügt) und verifiziert nie, ob der Aufrufer zur Nutzung dieser spezifischen Datenquelle berechtigt ist. Erwartet: 403. Tatsächlich: 200 mit signedUrl/publicUrl.

Auswirkungen

  • Der Angreifer erhält gültige PutObject-vorsignierte URLs, die mit den gespeicherten AWS-Anmeldeinformationen der Organisation signiert sind.
  • Kann beliebige Objektschlüssel im Datenquellen-Bucket schreiben/überschreiben und — wenn in der Datenquellen-Konfiguration kein Bucket festgelegt ist — potenziell jeden Bucket, den diese Anmeldeinformationen erreichen können.
  • Die signierte URL funktioniert auch außerhalb der Plattform (einfaches curl/PUT).

PoC

Siehe poc/:

  • poc/exploit.sh — curl-PoC (Anmeldung → signierte URL erzeugen → Beweisdatei hochladen).
  • poc/poc.py — gleicher Ablauf in Python.
root@kitploit:~
python3 poc/poc.py \
  --target http://localhost:10000 \
  --app-id app_xxx --datasource-id datasource_xxx \
  --email [email protected] --password 'Password123!' \
  --bucket my-attachments --key poc/cve-2026-54356/proof.txt \
  --upload

Behebung

Aktualisieren Sie auf Budibase 3.41.3+. Falls Sie nicht sofort aktualisieren können, schränken Sie die AWS-Anmeldeinformationen der S3-Datenquelle auf das Prinzip der geringsten Rechte ein (IAM-Richtlinie mit Bucket-/Präfix-Beschränkung) und überwachen Sie auf unerwartete PutObject-Aktivitäten.

Danksagung

Entdeckt und gemeldet von @KovachVL.

Haftungsausschluss

Nur für Bildungs-/Verteidigungszwecke und koordinierte Offenlegung. Testen Sie nur Systeme, die Ihnen gehören oder für deren Test Sie ausdrücklich autorisiert sind.

Tool herunterladen