Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54356 — Exploit de prueba de concepto y aviso para CVE-2026-54356, una falla de autorización ausente en Budibase que permite a usuarios de bajo privilegio generar URLs de carga pre-firmadas de S3 con credenciales AWS almacenadas. | Kitploit
Herramientas/GitHubGitHub/kovachvl/cve-2026-54356
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsPruebas de PenetraciónSeguridad en la Nube
GitHubkovachvl/cve-2026-54356

CVE-2026-54356

Exploit de prueba de concepto y aviso para CVE-2026-54356, una falla de autorización ausente en Budibase que permite a usuarios de bajo privilegio generar URLs de carga pre-firmadas de S3 con credenciales AWS almacenadas.

Ver Repositorio
hace 5 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-54356 — Budibase: emisión autenticada de URL de carga firmada de S3 arbitraria

Un usuario autenticado de bajo privilegio (rol BASIC) de un espacio de trabajo de Budibase publicado puede llamar a POST /api/attachments/:datasourceId/url y obtener una URL de carga pre-firmada de S3 firmada con las credenciales AWS del lado del servidor del datasource del espacio de trabajo, para una clave de objeto controlada por el atacante (y, si el datasource no tiene un bucket fijo, también un bucket controlado por el atacante).

CVECVE-2026-54356
AvisoGHSA-6x9p-4r67-5gjx
Paquete@budibase/server
TipoCWE-862: Missing Authorization
Afectado< 3.41.3
Corregido3.41.3
SeveridadAlta — CVSS 3.1 7.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N)
Privilegio requeridoUsuario de aplicación autenticado con rol BASIC

Causa raíz

packages/server/src/api/routes/static.ts:

root@kitploit:~
.post(
  "/api/attachments/:datasourceId/url",
  recaptcha,
  authorized(PermissionType.TABLE, PermissionLevel.WRITE), // too low, wrong resource
  controller.getSignedUploadURL
)

packages/server/src/api/controllers/static/index.ts (getSignedUploadURL) carga el datasource mediante :datasourceId, extrae sus accessKeyId/secretAccessKey almacenados y firma una solicitud PutObject para el bucket/key proporcionados por el atacante:

root@kitploit:~
const { bucket, key } = ctx.request.body || {}
const s3 = new S3({
  credentials: {
    accessKeyId: datasource?.config?.accessKeyId as string,
    secretAccessKey: datasource?.config?.secretAccessKey as string,
  },
})
signedUrl = await getSignedUrl(s3, new PutObjectCommand({ Bucket: bucket, Key: key }))

Emitir una URL firmada respaldada por credenciales es una acción privilegiada, pero la comprobación solo requiere permiso genérico de escritura de tabla (que BASIC posee) y nunca verifica que el solicitante tenga derecho a usar ese datasource específico. Esperado: 403. Real: 200 con signedUrl/publicUrl.

Impacto

  • El atacante obtiene URLs pre-firmadas PutObject válidas firmadas con las credenciales AWS almacenadas de la organización.
  • Puede escribir/sobrescribir claves de objeto arbitrarias en el bucket del datasource y, cuando no hay ningún bucket fijado en la configuración del datasource, potencialmente cualquier bucket al que esas credenciales puedan acceder.
  • La URL firmada funciona fuera de la plataforma (curl/PUT simple).

PoC

Consulta poc/:

  • poc/exploit.sh — PoC en curl (inicio de sesión → emitir URL firmada → subir archivo de prueba).
  • poc/poc.py — el mismo flujo en Python.
root@kitploit:~
python3 poc/poc.py \
  --target http://localhost:10000 \
  --app-id app_xxx --datasource-id datasource_xxx \
  --email [email protected] --password 'Password123!' \
  --bucket my-attachments --key poc/cve-2026-54356/proof.txt \
  --upload

Mitigación

Actualiza a Budibase 3.41.3+. Si no puedes actualizar de inmediato, limita las credenciales AWS del datasource S3 al mínimo privilegio (política IAM restringida a bucket/prefijo) y supervisa la actividad PutObject inesperada.

Créditos

Descubierto y reportado por @KovachVL.

Descargo de responsabilidad

Solo para uso educativo/defensivo y divulgación coordinada. Prueba únicamente sistemas que poseas o para los que tengas autorización explícita.

Descargar herramienta